Artikel top billede

(Foto: Jakob Schjoldager)

CFCS advarer om kritiske sårbarheder i Microsoft Office, Windows og OneNote til Android

En række kritiske sårbarheder i flere Microsoft-produkter er blevet forsøgt udnyttet til cyberangreb. Microsoft har lappet hullerne, lyder det fra CFCS.

Center for Cybersikkerhed advarer mod en række kritiske sårbarheder i Microsoft-produkter, der skal være forsøgt udnyttet til cyberangreb.

Der er tale om tre zero-day-sårbarheder, der er fundet i Microsoft Office, Windows og OneNote til Android.

Microsoft har lukket de tre huller i forbindelse med februar måneds sikkerhedsopdateringer fra Microsoft.

Sådan lyder det i en meddelelse på CFCS' hjemmeside.

Her er de kritiske sikkerhedshuller

Det første sikkerhedshul er fundet i Windows Graphics Component, der bruges af flere forskellige applikationer på Windows.

De applikationer, der anvender komponenter, bliver opdateret gennem Windows Store med den seneste sikkerhedsopdatering. Har man slået automatiske opdateringer fra, skal man opdatere manuelt, lyder det.
Komponenten bruges også af OneNote til Android.

"Da der på det seneste har været flere meldinger om forsøg på at udnytte OneNote via phishing-mails, bør brugere af OneNote til Android sørge for at opdatere appen gennem Play Store på Android," skriver CFCS.

Den anden sårbarhed er identificeret i Microsoft Publisher, der er installeret som standard i de fleste versioner af Office-pakken.

"For at udnytte sårbarheden skal brugeren eksempelvis lokkes til at forsøge at åbne en ondsindet fil i Publisher. Sårbarheden gør det muligt at omgå den indbyggede beskyttelse mod ondsindede makroer i Office-pakken og på den måde kompromittere klienten," skriver CFCS om den sårbarhed.

Tredje sårbarhed er i Windows Common Log File System, som i de seneste år har været genstand for flere sårbarheder og opmærksomhed fra både hackere og sikkerhedseksperter.

Microsoft har ikke frigivet yderligere detaljer om, hvordan sårbarheden kan udnyttes, men vellykket udnyttelse vil give rettigheder på SYSTEM-niveau, skriver CFCS.

Kritisk sårbarhed i Word

Microsoft har ved seneste sikkerhedsopdatering også frigivet flere kritiske lapninger til blandt andet Exchange Server, SQL Server og Word.

Særligt sårbarheden i Word særlig kritisk, da den kan udnyttes gennem Outlook. Desuden vil sårbarheden potentielt kunne give adgang til at udføre kommandoer inden for den applikation, hvor sårbarheden udnyttes, lyder det fra CFCS."

"Microsoft har ikke oplyst yderligere detaljer, men det kan muligvis begrænse potentialet for at udnytte denne sårbarhed uden at koble den med andre sårbarheder."




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Despec Denmark A/S
Distributør af forbrugsstoffer, printere, it-tilbehør, mobility-tilbehør, ergonomiske produkter, kontor-maskiner og -tilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
PCI og cloud-sikkerhed: Strategi til beskyttelse af betalingsdata

Er din organisation klar til de nye PCI DSS 4.0-krav? Deltag i vores event og få indsigt i, hvordan du navigerer i compliance-udfordringerne i en cloud-drevet verden.

16. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, Aarhus: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

21. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, København: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

23. januar 2025 | Læs mere