Sikkerhedshul truer IP-telefoni

Et sikkerhedshul i den standard, som ellers benyttes til at sikre IP-telefoni, kan udnyttes af angribere til at tage kontrol med Microsoft-systemer. Også producenter af udstyr til IP-telefoni, mellem dem Cisco, er ramt af fejlen.

Den britiske regerings center for internetsikkerhed har sammen med forskere på universitetet i Oulu i Finland fundet et kritisk sikkerhedshul i den standard, som benyttes til telefoni over internet og andre IP-netværk.

Hullet i H.323-standarden fra International Telecommunications Union betyder, at angribere kan lægge netværk til IP-telefoni ned.

Endnu værre er det dog for Microsoft. Hullet findes nemlig også i Internet Security and Acceleration Server, som igen er en del af Small Business Server-pakken.

Microsoft udsendte i går en rettelse (patch) for at komme problemet til livs. Det er dog ikke helt let at udnytte, for der er tale om et såkaldt bufferoverløb. Lykkes det for en angriber at finde formlen, er det til gengæld muligt helt at overtage kontrollen med Microsoft-systemet.

Microsoft-brugerne behøver vel at mærke ikke selv at benytte IP-telefoni for at være sårbare. Bare standarden er aktiveret og står og lytter efter telefoni-datapakker, så kan angriberne trænge ind på systemet.

- Resultatet er, at en angriber under visse omstændigheder kan få adgang til en fuldstændig tilfældig bruger på systemet, siger sikkerhedschef Stephen Toulouse fra Microsoft til Cnet.

Han tilføjer, at der altid vil være risiko for menneskelige fejl, også i software som er designet til at øge sikkerheden, og roser de finske sikkerhedsforskere for at have fundet fejlen.

Også en række producenter af netværksudstyr er ramt af sikkerhedshullet i standarden for IP-telefoni. Mellem dem er verdens største netværksleverandør, Cisco, som har frigivet en rettelse. Ciscos konkurrenter har travlt med at undersøge alt deres udstyr for at finde ud af, hvad der er sårbart.

Microsoft frigav tirsdag også to andre rettelser. Den ene rammer Exchange, mens den anden findes i Microsoft Data Access Component, som igen er en del af både Windows XP, Windows 2000, SQL Server 2000 og Windows Server 2003. Ingen af de to andre fejl betegner softwareselskabet dog som kritiske.

Relevante links

Microsofts beskrivelse af H.323-fejlen og rettelse

Ciscos beskrivelse af fejlen og rettelser




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Targit A/S
Udvikling og salg af software til business intelligence.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Cyber Security Summit 2024

Hør blandt andet hvordan nogle af Danmarks bedste CISO´er griber deres vigtige opgaver an, hvad kvanteteknologi og AI betyder for sikkerhedsområdet og se hvad det er, som de bedste it-sikkerhedsleverandører arbejder med pt.

29. august 2024 | Læs mere


Industry 4.0 – sådan udnytter du AI og digitalisering til optimering af din produktion.

På denne konference fokuserer på en digitaliseret optimering af processer i produktions- og procesorienterede virksomheder. Herved bliver du f.eks. i stand til at kombinere maskiner med sales forecasting og derved planlægge anvendelsen af produktionsapparat og medarbejderallokering effektivt – samt begrænse materialespild og nedetid ved at optimere produktionsplanlægning og omstilling af produktionsmateriel.

04. september 2024 | Læs mere


Roundtable for sikkerhedsansvarlige: Hvordan opnår man en robust sikkerhedsposition?

For mange virksomheder har Zero Trust og dets principper transformeret traditionelle tilgange til netværkssikkerhed, hvilket har gjort det muligt for organisationer at opnå hidtil usete niveauer af detaljeret kontrol over deres brugere, enheder og netværk - men hvordan implementerer man bedst Zero Trust-arkitekturer i et enterprise set up? Og hvordan muliggør Zero Trust-arkitekturen, at organisationer opnår produktivitetsfordele med AI-værktøjer samtidig med, at de forbliver sikre i lyset af fremvoksende trusler?

18. september 2024 | Læs mere