Microsoft erkender flere sikkerhedsbrister

Tema: Sikkerhed: Microsoft har udsendt seks opdateringer til sine programmer, der reparerer kritiske fejl i Word, Outlook Express, Internet Explorer og Kodak image viewer, der er en del af Windows-pakken.

Tema: Opdateringerne, der blev udgivet tirsdag, reparerer ni fejl i Microsofts produkter.

Udover de fire kritiske opdateringer, har Microsoft også udsendt "vigtige" opdateringer til Windows SharePoint og Windows remote procedure call (RPC) teknologi.

De ni opdateringer er én færre end forventet. Sidste torsdag sagde Microsoft, at de havde planer om, at udsende en opdatering til Windows 2000 og Windows Server 2003.

Microsoft udsatte udsendelsen på grund af kvalitetskontrol-årsager. Sharepoint-opdateringen fra i tirsdags, blev udsat i september, af samme årsager.

Word vulnerability kan være værd, at se nærmere på.

Den er blevet anvendt af hackere, siger Christopher Budd, security program manager hos Microsofts Security Response Center.

"Der har været få, og begrænsede, angreb, men det har ikke været omtalt offentligt," siger han.

Sikkerhedsbristen kan anvendes, hvis brugeren lokkes til at åbne et inficeret Word-dokument. Microsoft har modtaget besked om fejlen, indenfor de seneste tre måneder, Christopher Bud.

Denne type angreb har været almindelige i flere år. Ofte har angrebene, via Microsoft Office, været rettet mod et mindre antal, specielt udvalgte personer, i flere tilfælde indenfor offentlige instanser.

Selvom Windows RPC-fejlen ikke kan anvendes til at afvikle uautoriseret software på en angreben maskine, så anser flere eksperter den for at være blandt de vigtigste af opdateringerne.

RPC-servicen har været adgangen for mange ormeangreb, blandt andre Blaster fra 2003, siger Amol Sarwate fra Qualys Inc.

"Når der er en afvisning af service, så er der altid en risiko for, at en kode udefra kan eksekveres," siger han. Men, selvom hackere skulle være i stand til at udnytte denne svaghed, til at afvikle uautoriseret software på en pc, så bliver RPC typisk blokeret af fire-wall'en, hvilket betyder, at selvom en orm skulle blive skabt, så har den svært ved at sprede sig.

Amol Sarwate siger at, IE reparationen, der retter fire fejl i browseren, bør få førsteprioritet af systemadministratorerne, fordi IE er brugt af så mange, og fordi nogle af hullerne meget vel kan blive udnyttet til online-angreb.

Selv brugere, der har fjernet Outlook Express fra deres pc bør installere critical patch til denne sotware, siger Microsoft.

"De filer det handler om, er en del af kernen i operativsystemet, så for at være på den sikre side, bør man fortage opdateringen." siger Christopher Budd fra Microsoft.

Fejlretningen ved Internet Explorer er den mest kritiske, medgiver Andrew Storms fra nCircel Network Security.

I følge ham, har en fejl rettet mod adresserne, været kendt i tre måneder.

"URL-snydet har været kendt siden juli måned, og det er et perfekt redskab for en phisher, siger han.

Næstefter at få lappet hullet i Internet Explorer, så mener Andrew Storms, at resten, på nær SharePoint, har lige stor prioritet.

Oversat af Bo Madsen




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Send dine legacysystemer på pension og invitér standardløsninger indenfor

Legacysystemer er rygraden i mange organisationers it-infrastruktur, men før eller siden er det tid til at sige farvel og skifte til en eller flere standardløsninger. Vi udforsker scenarier og muligheder, der gør det muligt at rykke videre. Hvad er businesscasen? Hvilke krav stiller skiftet til din forretning og jeres processer? Hvordan

08. oktober 2024 | Læs mere


Dynamics 365 & Business Central - AI og branchemoduler

Udforsk, hvordan du kommer godt i gang med Business Central, får hjælp til at tilpasse platformen til dine behov og får mest ud af din ERP-løsning med begrænsede ressourcer.

23. oktober 2024 | Læs mere


Årets CISO 2024

Vær med når Computerworld, Dansk Erhverv og Rådet for Digital Sikkerhed tager temperaturen på trusselslandskabet lige nu, og giver dig overblikket over de nyeste trusler, de mest aktuelle tendenser og de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

24. oktober 2024 | Læs mere