Sikkerhedshul i Eudora og Outlook

GreyMagic har fundet en svagt punkt i Microsoft's WebBrowser-komponent, som anvendes af mange forskellige programmer.

Endnu engang er det sat fokus på sikkerheden i forbindelse med elektronisk post. Det israelske firma GreyMagic Software har fundet en sårbarhed i en standard-komponent, den såkaldte WebBrowser-control, som bruges i Outlook, Outlook Express, Eudora og mange andre programmer.

GreyMagic har opdaget at man kan kalde en vilkårlig URL fra en e-mail ved at inkludere en videofil i WMV/WMA-format (Windows Media Video / Audio). Filer i dette format kan indeholde forskellige script-kommandoer, bl.a. "URL", som åbner et browser-vindue.

I sin Security Advisory beskriver GreyMagic hvordan man kan sende e-mail med tre vedhæftede filer, en WMV-video, et HTML-dokument og en exe-programfil, der indeholder selve den skadelige kode.

Når brevet åbnes i Outlook eller Eudora kaldes WMV-videofilen, som spilles usynligt i baggrunden. Videofilen bruger URL-kommandoen til at kalde HTML-dokumentet, der åbnes i et nyt browser-vindue - og fordi dokumentet ligger på det lokale system, bliver vinduet åbnet i "My Computer" sikkerhedszonen.

HTML-dokumentet kalder - gennem object-elementet - den vedhæftede exe-fil, som afvikles lokalt på systemet - hvilket potentielt kan give hackeren kontrol over pc'en.

Sårbarheden kan kun udnyttes, hvis man kender den fulde sti til den folder, hvor postprogrammet opbevarer vedhæftede filer, og en fornuftig sikkerheds-foranstaltning er derfor at ændre placeringen af denne folder i forhold til default-indstillingen.

Link:

  • GreyMagic Security Advisory



  • Brancheguiden
    Brancheguide logo
    Opdateres dagligt:
    Den største og
    mest komplette
    oversigt
    over danske
    it-virksomheder
    Hvad kan de? Hvor store er de? Hvor bor de?
    TIETOEVRY DENMARK A/S
    Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

    Nøgletal og mere info om virksomheden
    Skal din virksomhed med i Guiden? Klik her

    Kommende events
    Computerworld Cloud & AI Festival 2025

    Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

    17. september 2025 | Læs mere


    IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

    IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

    24. september 2025 | Læs mere


    NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

    Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

    30. september 2025 | Læs mere