Læs også:
Microsoft på vej med kæmpe-rettelse til din pc
Computerworld News Service: Angrebskode mod to aktivt udnyttede sårbarheder i software fra Microsoft er blevet integreret i open source-værktøjet Metasploit til penetrationstest.
Den ene sårbarhed er endnu ikke rettet af Microsoft.
Den ene af disse to sårbarheder er i Internet Explorer og identificeres som CVE-2012-1875. Angribere kan udnytte dette sikkerhedshul til at køre skadelig kode ved at narre brugeren til at besøge en skadeligt kodet webside eller åbne et Microsoft Office-dokument, der indeholder et skadeligt ActiveX-objekt.
Microsoft lukkede sidste tirsdag dette sikkerhedshul som del af sikkerhedsbulletinen MS12-037, men denne sårbarhed er ifølge analytikere fra sikkerhedsleverandøren McAfee blevet aktivt udnyttet mindst siden 1. juni.
Sårbarheden blev for nylig udnyttet af hackere til at installere malware på computere, der besøgte Amnesty Internationals Hong Kong-website, oplyser sikkerhedsanalytikere fra Symantec i et blogindlæg mandag.
"Microsoft er opmærksom på, at der foregår et begrænset antal angreb, der forsøger at udnytte denne sårbarhed," udtaler Microsoft tirsdag.
"Da sikkerhedsbulletinen blev offentliggjort, havde Microsoft dog ikke set nogen eksempler på offentliggørelse af proof of concept-kode."
Den situation har nu ændret sig. Angrebskoden mod CVE-2012-1875, der er blevet integreret i Metasploit, er målrettet Internet Explorer 8 på Windows XP Service Pack 3.
Den anden aktivt udnyttede sårbarhed, mod hvilken der er blevet tilføjet et exploit-modul i Metasploit, identificeres som CVE-2012-1889 og er i Microsoft XML Core Services.
Angreb mod dette sikkerhedshul har ifølge sikkerhedsleverandøren Trend Micro fået Google til tidligere på måneden at vise advarsler om statssponsorerede angreb til Gmail-brugere.
Det kan du gøre ved det
Microsoft har endnu ikke offentliggjort en rettelse af denne sårbarhed. Man kan dog manuelt downloade et såkaldt Fix it-værktøj fra Microsoft, der lukker denne angrebsvektor.
Selvom denne sårbarhed findes i både version 3, 4, 5 og 6 af Microsoft XML Core Services og kan udnyttes via både Internet Explorer og Microsoft Office, så er angrebskoden, der er blevet integreret i Metasploit, kun målrettet Microsoft XML Core Services 3.0 via Internet Explorer 6 og 7 på Windows XP SP3.
At der nu er angrebskode mod begge disse sårbarheder offentligt tilgængelig, øger sandsynligheden for, at de vil blive udnyttet i nye angreb.
Brugerne rådes til at installere sikkerhedsrettelsen af sårbarheden CVE-2012-1875 og anvende Fix it-værktøjet for at lukke sårbarheden CVE-2012-1889 så hurtigt som muligt.
Oversat af Thomas Bøndergaard
Læs også: