Sikkerhedshul i Eudora og Outlook

GreyMagic har fundet en svagt punkt i Microsoft's WebBrowser-komponent, som anvendes af mange forskellige programmer.

Endnu engang er det sat fokus på sikkerheden i forbindelse med elektronisk post. Det israelske firma GreyMagic Software har fundet en sårbarhed i en standard-komponent, den såkaldte WebBrowser-control, som bruges i Outlook, Outlook Express, Eudora og mange andre programmer.

GreyMagic har opdaget at man kan kalde en vilkårlig URL fra en e-mail ved at inkludere en videofil i WMV/WMA-format (Windows Media Video / Audio). Filer i dette format kan indeholde forskellige script-kommandoer, bl.a. "URL", som åbner et browser-vindue.

I sin Security Advisory beskriver GreyMagic hvordan man kan sende e-mail med tre vedhæftede filer, en WMV-video, et HTML-dokument og en exe-programfil, der indeholder selve den skadelige kode.

Når brevet åbnes i Outlook eller Eudora kaldes WMV-videofilen, som spilles usynligt i baggrunden. Videofilen bruger URL-kommandoen til at kalde HTML-dokumentet, der åbnes i et nyt browser-vindue - og fordi dokumentet ligger på det lokale system, bliver vinduet åbnet i "My Computer" sikkerhedszonen.

HTML-dokumentet kalder - gennem object-elementet - den vedhæftede exe-fil, som afvikles lokalt på systemet - hvilket potentielt kan give hackeren kontrol over pc'en.

Sårbarheden kan kun udnyttes, hvis man kender den fulde sti til den folder, hvor postprogrammet opbevarer vedhæftede filer, og en fornuftig sikkerheds-foranstaltning er derfor at ændre placeringen af denne folder i forhold til default-indstillingen.

Link:

  • GreyMagic Security Advisory
  • Netcompany A/S

    Data Management Consultant

    Københavnsområdet

    Statens IT

    It-revisorer til stor statslig myndighed

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Kryptokustode til opbygning af Forsvarets nye IT-platform

    Nordjylland

    Annonceindlæg tema

    Offentlig digitalisering

    Fra effektivisering til digital suverænitet. Hvordan skaber det offentlige en digital fremtid med AI, sikkerhed og kontrol i centrum?

    Navnenyt fra it-Danmark

    Oliver Dirks-Steinmoen, softwareudvikler hos Folketingets administration, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Oliver Dirks-Steinmoen

    Folketingets administration

    Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
    Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse
    Netip A/S har pr. 1. juli 2026 ansat Jacob Holm Jensen som Supportkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som IT Supporter hos Revisionsselskabet RSM. Han er uddannet Datatekniker hos netIP - Jacob vender dermed hjem igen. Nyt job

    Jacob Holm Jensen

    Netip A/S