Microsoft advarer om sårbarhed i Exchange

Postprogrammet Outlook Web Access i Exchange indeholder en alvorlig svaghed, der kan misbruges til at afvikle vilkårlig kode på serveren.

En ny patch fra Microsoft lukker et potentielt sikkerhedshul i Exchange 2000. Sårbarheden i Exchange 2000 kan misbruges af hackere til at afvikle vilkårlig kode på serveren. Fejlen opstår i samspillet mellem OWA (Outlook Web Access) og Internet Explorer. OWA er en tjeneste, som giver adgang til at læse indholdet i en Exchange-postboks med en webbrowser.


Sårbarheden rammer især firmabrugere, som bruger OWA til at læse e-mails med Internet Explorer. Hvis man åbner en vedhæftet fil, bliver eventuelle scripts i filen automatisk afviklet - ikke på brugerens pc, men på serveren.


Ifølge Microsofts sikkerheds-bulletin behøver den vedhæftede fil ikke indeholde HTML-kode; uanset filens type og endelse bliver alle scripts, som ligger i filen, automatisk afviklet. Det kunne betyde, at selv tilsyneladende ufarlige filtyper som JPG, GIF eller Adobe Acrobat kan anvendes til at transportere skadelige scripts.


Scriptet har frit adgang til brugerens Exchange-postboks og kan f.eks. omdøbe eller slette foldere, kopiere mails, tømme papirkurven el. lign. Det kan også sende sig selv videre til alle adresser i adressebogen.


Microsoft har nu frigivet en patch til Exchange 2000 Server, der fjerner sårbarheden. Den kan downloades fra nedenstående adresse.


(Kilde: Telia Internet Security)




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere


Ledelse og AI: Sådan transformerer teknologien lederskabet

Her er chancen for at netværke med andre ledere, der håndterer store transformationer med udgangspunkt i it. Hør blandt andet om, hvordan AI revolutionerer forandringsledelse og organisatorisk udvikling.

02. oktober 2025 | Læs mere