Sikkerhedshul truer IP-telefoni

Et sikkerhedshul i den standard, som ellers benyttes til at sikre IP-telefoni, kan udnyttes af angribere til at tage kontrol med Microsoft-systemer. Også producenter af udstyr til IP-telefoni, mellem dem Cisco, er ramt af fejlen.

Den britiske regerings center for internetsikkerhed har sammen med forskere på universitetet i Oulu i Finland fundet et kritisk sikkerhedshul i den standard, som benyttes til telefoni over internet og andre IP-netværk.

Hullet i H.323-standarden fra International Telecommunications Union betyder, at angribere kan lægge netværk til IP-telefoni ned.

Endnu værre er det dog for Microsoft. Hullet findes nemlig også i Internet Security and Acceleration Server, som igen er en del af Small Business Server-pakken.

Microsoft udsendte i går en rettelse (patch) for at komme problemet til livs. Det er dog ikke helt let at udnytte, for der er tale om et såkaldt bufferoverløb. Lykkes det for en angriber at finde formlen, er det til gengæld muligt helt at overtage kontrollen med Microsoft-systemet.

Microsoft-brugerne behøver vel at mærke ikke selv at benytte IP-telefoni for at være sårbare. Bare standarden er aktiveret og står og lytter efter telefoni-datapakker, så kan angriberne trænge ind på systemet.

- Resultatet er, at en angriber under visse omstændigheder kan få adgang til en fuldstændig tilfældig bruger på systemet, siger sikkerhedschef Stephen Toulouse fra Microsoft til Cnet.

Han tilføjer, at der altid vil være risiko for menneskelige fejl, også i software som er designet til at øge sikkerheden, og roser de finske sikkerhedsforskere for at have fundet fejlen.

Også en række producenter af netværksudstyr er ramt af sikkerhedshullet i standarden for IP-telefoni. Mellem dem er verdens største netværksleverandør, Cisco, som har frigivet en rettelse. Ciscos konkurrenter har travlt med at undersøge alt deres udstyr for at finde ud af, hvad der er sårbart.

Microsoft frigav tirsdag også to andre rettelser. Den ene rammer Exchange, mens den anden findes i Microsoft Data Access Component, som igen er en del af både Windows XP, Windows 2000, SQL Server 2000 og Windows Server 2003. Ingen af de to andre fejl betegner softwareselskabet dog som kritiske.

Relevante links

Microsofts beskrivelse af H.323-fejlen og rettelse

Ciscos beskrivelse af fejlen og rettelser




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Fiftytwo A/S
Konsulentydelser og branchespecifikke softwareløsninger til retail, e-Commerce, leasing og mediebranchen.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Sådan bruger du aktivt AI til at styrke din cybersikkerhedsindsats

Kan AI styrke din cybersikkerhed og forebygge f.eks. ransomwareangreb? Ja – og endda særdeles effektivt! På denne konference kan du blive klogere på, hvordan du i praksis anvender AI til at styrke dit sikkerhedsniveau – og gøre cyberbeskyttelsen mere fleksibel.

27. november 2024 | Læs mere


Styrk din virksomhed med relevant, pålidelig og ansvarlig AI integration med SAP

Kom og få indsigt i, hvordan du bruger AI til at transformere og effektivisere dine arbejdsgange. Vi kigger nærmere på AI-assistenten Joule, der vil revolutionere måden, brugerne interagere med SAP’s forretningssystemer. Og så får du konkret viden om, hvordan du kommer i gang med at bruge AI til at booste din forretningsudvikling.

03. december 2024 | Læs mere


Fyr op under vækst med dataanalyse, AI og innovation

Hvor langt er den datadrevne virksomhed nået i praksis? Det kan du høre om fra virksomheder, som har foretaget transformationen. Du kommer også til at høre, hvordan de anvender AI i processen, hvilke mål de har nået, hvordan de har høstet gevinsterne og hvilke nyskabelser, der er på vej i horisonten.

04. december 2024 | Læs mere