Microsoft advarer om kritisk fejl i Exchange

Fejl i Oracle-kode har udløst en kritisk fejl i Exchange Server 2007 og Exchange Server 2010.

Annonce:
Annonce:
Computerworld News Service: Microsoft advarede i sidste uge it-administratorer om, at kritiske sårbarheder i kode licenseret fra Oracle kan give hackere adgang til systemer, der anvender Exchange Server 2007 og Exchange Server 2010.

Oracle lukkede disse sikkerhedshuller i sine Oracle Outside In-biblioteker som del af en massiv opdatering 17. juli, der rettede næsten 90 fejl i selskabets databasesoftware.

Exchange samt Microsofts FAST Search Server 2010 til SharePoint bruger Oracle Outside In-bibliotekerne til at vise vedhæftede filer i browseren frem for at åbne den i et lokalt installeret program såsom Microsoft Word. Sårbarhederne befinder sig i den kode, der parser de vedhæftede filer.

"En angriber, som med succes har udnyttet disse sårbarheder, kan køre arbitrær kode under den proces, der foretager parsing af de særligt oprettede filer," advarer Microsoft i en sikkerhedsmeddelelse, der blev offentliggjort i sidste uge.
 
Ingen angreb endnu
Et succesfuldt angreb mod en Exchange-server kan gøre det muligt for hackere at "installere programmer; vise, ændre eller slette data; eller foretage sig hvad som helst andet som denne serverproces har adgang til at gøre."

Microsoft nedtonede dog risikoen ved andetsteds at fremhæve, at selskabet endnu ikke havde iagttaget nogen faktiske angreb.

Indtil sårbarheden lukkes med en sikkerhedsopdatering - Microsoft arbejder på sagen men har ikke oplyst nogen tidshorisont - anbefales det på selskabets Security Research & Defense-blog og i sikkerhedsmeddelelsen, at man som it-administrator midlertidigt slår de Exchange Server- og FAST Search Server-funktioner fra, som er afhængige af Oracle Outside In-biblioteker.

"Man er nødt til selv at evaluere risikoen og afgøre, om det er nødvendigt at implementere disse forholdsregler," råder Andrew Storms, der er director of security operations hos nCircle Security, i et interview i sidste uge. "I mellemtiden sidder sikkerhedsfolkene og holder øje med angreb og håber på, at Microsoft udgiver en sikkerhedsopdatering inden længe."

Microsoft udgiver dog sjældent en hasteopdatering uden for den normale opdateringscyklus med én gang om måneden. Microsofts kriterier for at gøre det tæller blandt andet, om der er angreb i omløb, der udnytter sårbarheden, og om antallet af sådanne eventuelle angreb når op over en vis tærskel.

Sidste gang Microsoft udgav en sådan nødopdatering uden for skema var i slutningen af 2011, da selskabet i al hast rettede en fejl, der kunne udnyttes af hackere til at lamme webservere.

Microsofts næste planmæssige frigivelse af sikkerhedsopdateringer sker tirsdag 14. august.

Oversat af Thomas Bøndergaard


Annonceindlæg fra HP

Udskriv dine mesterskud på farten

Med nyeste printteknologi fra HP kan du nemt og enkelt printe dine billeder, mails og dokumenter i høj kvalitet direkte fra telefon eller tablet. Uanset om du sidder ved siden af printeren eller ej.


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Enterprise Content Management - få styr på data-junglen i din virksomhed

De fleste virksomheder genererer i stigende omfang store mængder data fra et stadig voksende antal kilder. Kom til dette How To og hør om gevinsterne ved at få styr på virksomhedens dataflow med de bedste enterprise content management-systemer. Læs mere

Pfizers Konferencecenter - 2750 Ballerup



Skab succes med server, storage og virtualisering

Virksomhedernes forretningssystemer leverer data som aldrig før, og mængderne vokser i omfang. Det stiller krav til driftslaget om at kunne levere mere for samme budget, noget, det ikke er så nemt at opfylde med skyhøje priser på diske. Private og offentlige skyer giver nye muligheder og nye udfordringer. Og er der måske penge at spare ved at skifte virtualiseringsplatform? Hør om udfordringer og løsninger på Computerworlds How-To. Læs mere

Pfizers Konferencecenter - 2750 Ballerup



Beyond Data

Der ligger en enorm værdi i big data for din virksomhed, hvor de mange rådata, der ofte flyder ustrukturerede rundt, kan fortælle dig, hvordan du kan forbedre forretningen, processerne, salget og meget andet. Ved at strukturere de mange data kan du øge virksomhedens indtjeningen og reducere omkostningerne. Læs mere

Radisson Blu Scandinavia - 2300 København







Computerworld
KMD klar til at masse-ansætte: Mangler lige nu 150 nye it-folk
KMD står lige nu og mangler 150 nye medarbejdere til helt konkrete opgaver og projekter. Men it-giganten har svært ved at skaffe dem.
CIO
"Jeg har været et dyrt bekendtskab for KMD, men jeg tænker også, at KMD har fået en del ud af det"
Interview: Rasmus Theede står i spidsen for Danmarks eneste sikkerhedscenter - et center som har kostet KMD et to-cifret million-beløb. Computerworld har besøgt centeret i Ballerup til en snak om erfaring, sandboxing og hvorfor kampen mod sikkerhed hele tiden vokser.
Channelworld
Millionerne ruller ind hos nystartet dansk it-firma
Salg af standard-hardware er en guldgrube for it-forhandleren eGiss, som på mindre end to år har skabt en omsætning på mere end 200 millioner kroner.
White paper
Her er de 20 anbefalede sikkerhedsforanstaltninger
Portnox kan hjælpe dig med nemt at opnå mange af de 20 anbefalede sikkerhedsforanstaltninger fra SANS Institutes liste Critical Security Controls.