I en ny "Security Bulletin" advarer softwarefirmaet Microsoft mod en fejl i to af sine produkter. Fejlen kan udnyttes til at overbelaste systemet ved at sende den samme manipulerede URL adskillige gange efter hinanden. Et sådant "denial-of-service" angreb kan ikke give uvedkommende adgang til data på serveren, men det er muligt at blokere for serverens normale drift.
URL-fejlen findes både i Exchange 2000 og Internet Information Server 5.0. De to programmer anvender ikke den samme kode til at håndtere URL'er, ifølge Microsoft, men programmerne indeholder alligevel den samme fejl. Problemet er mindre alvorligt i Exchange 2000, hvor fejlen kun kan udnyttes i forbindelse med webbaserede mailklienter, og kun hvis brugeren er logget på Exchange-serveren.
IIS 5.0 bliver automatisk installeret, når man opretter en Exchange 2000 server, og det er derfor nødvendigt at installere begge patches på servere med Microsofts postprogram.
Hvis serveren bliver ramt af et denial-of-service angreb, kan problemet løses ved at genstarte computeren, ifølge Microsoft. Både Exchange 2000 og IIS 5.0 er indstillet til at gennemføre en automatisk genstart, hvis serveren går ned, men aktive sessions bliver afbrudt.
De to patches kan hentes fra nedenstående adresse.