Nyt Javascript-sikkerhedshul hos Hotmail

En hollandsk programmør har fundet en ny metode til at gemme potentielt farlig scriptkode i elektroniske breve.

Hos posttjenesten Microsoft Hotmail bliver alle former for Javascript-kode filtreret ud af e-mails, inden de bliver vist på skærmen. Det er også nødvendigt - med få linier Javascript i et HTML-baseret e-mail kan man åbne en dialogboks og f.eks. snyde brugeren til at indtaste sin adgangskode.


Hollandske Bart van Arnhem, der kalder sig "Oblivion", har nu fundet et trick, der snyder Microsofts filter og gør det muligt at smugle Javascript-kode gennem beskyttelsen og ud til modtageren.


Hans trick bygger på en sårbarhed i forbindelse med image-tags, som blev opdaget af bulgarske Georgi Guninski i januar 2000 og sidenhen rettet. Arnhem går et skridt videre og laver to Javascripts, hvoraf det ene gemmes i en style-attribut. Microsofts filter fjerner kun det første script, mens det andet slipper igennem.


I sidste måned opdagede Arnhem at Javascript-kode kunne gemmes i e-mailens From-felt. Dette sikkerhedshul er sidenhen blevet lukket, siger han. Microsoft vil indtil videre ikke kommentere den nye sårbarhed. En detaljeret beskrivelse findes på nedenstående adresse.


(Kilde: NewsBytes)




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere


Ledelse og AI: Sådan transformerer teknologien lederskabet

Her er chancen for at netværke med andre ledere, der håndterer store transformationer med udgangspunkt i it. Hør blandt andet om, hvordan AI revolutionerer forandringsledelse og organisatorisk udvikling.

02. oktober 2025 | Læs mere