Windows ramt af kritisk 0-dags sikkerhedshul

Et nyt 0-dags sikkerhedshul har ramt Microsoft. Denne gang er det en fejl i Windows' grafik-rendering, der åbner en ladeport til ondsindede hackere.

Artikel top billede

Software-selskabet Microsoft har i går udsendt en sikkerhedsadvarsel, hvor selskabet advarer mod en kritisk sårbarhed i Windows Graphics Rendering Engine.
 
Sårbarheden befinder sig i stort set alle supporterede versioner af Microsoft Windows fra XP og Vista til Windows Server-serien fra 2003 til 2008.
 
Microsoft har endnu ikke nogen lap til at lukke sikkerhedshullet, som giver ondsindede personer mulighed for at afvikle kode med samme rettigheder som den oprindelige bruger, der er logget på systemet.
 
Det oplyser sikkerhedsfirmaet CSIS Group, efter Microsoft har haft bøvl med 0-dags huller i Internet Explorer i midten og i slutningen af december. 

For nylig har Microsoft også advaret om, at et storstilet angreb mod skriveprogrammet Word kunne være under opsejlning. 
  
Mange måder at udnytte hullet på
Sikkerhedsselskabet CSIS forklarer, at den nyopdagede sårbarhed i Windows skyldes et 'stack overflow' i "CreateSizedDIBSECTION()" funktionen, der befinder sig i biblioteket "shimgvw.dll".
 
"Fejlen udløses, når et særligt udformet "thumbnail"-billede åbnes og behandles af den fejlbehæftede komponent, hvorved arbitrær kode kan køres i hukommelsen," skriver CSIS i en advarselsmail. 
 
Sikkerhedsselskabet forklarer, at et typisk angrebsscenarie kan være at lokke en bruger til at åbne et særligt udformet Microsoft Office dokument, eller ved at sende et link til en delt netværksressource, UNC eller WebDAV.
 
"Det skadelige Office-dokument skal blot have indlejret et thumbnail bitmap-billede indeholdende en negativ "biClrUsed" værdi for, at fejlen udløses. Der vil være talrige måder at udløse denne sårbarhed og massevis af metoder til at gemme den skadelige payload," advarer CSIS Group.

Læses lige nu

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S