Software-selskabet Microsoft har i går udsendt en sikkerhedsadvarsel, hvor selskabet advarer mod en kritisk sårbarhed i Windows Graphics Rendering Engine.
Sårbarheden befinder sig i stort set alle supporterede versioner af Microsoft Windows fra XP og Vista til Windows Server-serien fra 2003 til 2008.
Microsoft har endnu ikke nogen lap til at lukke sikkerhedshullet, som giver ondsindede personer mulighed for at afvikle kode med samme rettigheder som den oprindelige bruger, der er logget på systemet.
Det oplyser sikkerhedsfirmaet CSIS Group, efter Microsoft har haft bøvl med 0-dags huller i Internet Explorer i midten og i slutningen af december.
For nylig har Microsoft også advaret om, at et storstilet angreb mod skriveprogrammet Word kunne være under opsejlning.
Mange måder at udnytte hullet på
Sikkerhedsselskabet CSIS forklarer, at den nyopdagede sårbarhed i Windows skyldes et 'stack overflow' i "CreateSizedDIBSECTION()" funktionen, der befinder sig i biblioteket "shimgvw.dll".
"Fejlen udløses, når et særligt udformet "thumbnail"-billede åbnes og behandles af den fejlbehæftede komponent, hvorved arbitrær kode kan køres i hukommelsen," skriver CSIS i en advarselsmail.
Sikkerhedsselskabet forklarer, at et typisk angrebsscenarie kan være at lokke en bruger til at åbne et særligt udformet Microsoft Office dokument, eller ved at sende et link til en delt netværksressource, UNC eller WebDAV.
"Det skadelige Office-dokument skal blot have indlejret et thumbnail bitmap-billede indeholdende en negativ "biClrUsed" værdi for, at fejlen udløses. Der vil være talrige måder at udløse denne sårbarhed og massevis af metoder til at gemme den skadelige payload," advarer CSIS Group.