Microsoft lukker syv sikkerhedshuller

To kritiske sikkerhedshuller, som kan give ondsindede personer adgang til en Windows-maskine, er blandt de syv, som Microsoft netop har udsendt en rettelse til.

Indhold

Microsoft har udsendt syv opdateringer til selskabets software. To betegner Microsoft selv som kritiske, mens sikkerhedseksperter også udpeger en tredje af opdateringerne som farlig.

Det drejer sig om et sikkerhedshul, der kun omfatter Microsofts webserver Internet Information Services til Windows NT 4.0.

Ifølge sikkerhedsfirmaet McAfee er der tale om et hul, der minder om den sårbarhed, der førte til MSBlaster-ormen, som i august sidste år lagde millioner af computere ned over hele verden.

Selvom sikkerhedshullet kun findes i den lidt ældre Microsoft-software, er der ifølge McAfee fortsat mange virksomheder, som kører med netop denne opsætning.

Syv fejl - to kritiske

Microsoft har siden sidste efterår udsendt sine sikkerhedsopdateringer i en samlet pakke én gang om måneden for at gøre det mere overskueligt for brugerne.

I juli er det altså blevet til syv opdateringer, hvoraf Microsoft altså selv betegner de to som decideret kritiske, mens fire af de øvrige ifølge softwaregiganten er vigtige, og den sidste blot er moderat kritisk.

Microsoft refererer selv til opdateringerne som MS04-018 og op til MS04-024. De to kritiske er MS04-022 og MS04-023.

Den sidste er et kritisk hul i forbindelse med håndteringen af hjælpefiler i HTML-format i Windows. Uden opdateringen fra Microsoft vil det kunne udnyttes til at udføre ondsindet kode på systemet ved at lokke brugeren til at klikke på et specielt udformet link.

Det andet kritiske sikkerhedshul findes i Windows Task Scheduler, som er en komponent i Windows, der bruges til at sætte systemet op til at udføre bestemte opgaver på bestemte tidspunkter.

Ved at lokke brugeren ind på en hjemmeside, som indeholder en specielt udformet fil, vil en ondsindet person kunne udløse et bufferoverløb i Windows Task Scheduler.

Det kan bruges til at få udført ondsindet programkode på systemet i et usikkert område af hukommelsen.

Lukker for kriminel trojansk hest

De øvrige rettelser er blandt andet en opdatering til den ekstraordinære patch, som Microsoft udsendte tidligere på måneden for at lukke en sårbarhed i Internet Explorer og ADODB.Stream-funktionen.

Denne sårbarhed blev aktivt udnyttet på internettet til at installere bagdøre på internetbrugernes pc'er. Derfor valgte Microsoft at bryde mønstret med månedlige opdateringer og udsendte en ekstra patch.

I samme forbindelse udnyttede den trojanske hest, som blev brugt i angrebene, en funktion i Windows, som udgør en fortsat sikkerhedsrisiko, selvom der ikke er tale om en decideret sårbarhed.

Microsoft har alligevel valgt at udsende en opdatering til Windows Shell-interfacet, som flere gange er blevet misbrugt til at få adgang til Windows-systemer.

Den sidste opdatering, som Microsoft selv fastsætter til et moderat trusselsniveau, findes i postprogrammet Outlook Express.

Det er muligt at udforme en e-mail, som på grund af en fejl i programmet får Outlook Express til at gå ned. Det har ikke umiddelbart andre konsekvenser, end at brugeren er nødt til at slette e-mailen og genstarte Outlook Express for at kunne fortsætte, oplyser Microsoft.

Man kan læse mere om juli-opdateringerne hos Microsoft.

Denne artikel stammer fra Computerworld Online.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
TIETOEVRY DENMARK A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere