To mindre sårbarheder i Internet Explorer

To mindre sårbarheder i Internet Explorer kan misbruges, hvis brugeren for eksempel foretager usikre handlinger.

Der er på henholdsvis Bugtraq og Full-Disclosure blevet frigivet PoC, som demonstrerer forskellige ikke-kritiske sårbarheder i den populære browser, Microsoft Internet Explorer. Det fortæller sikkerhedshuset CSIS.

Det er en forudsætning, at den mest alvorlige af disse sårbarheder, kan misbruges, hvis brugeren foretager visse usikre handlinger, under et besøg på eksempelvis en særligt udformet hjemmeside.

Den første sårbarhed opstår i relation til Microsoft Internet Explorers håndtering af HTA programmer. En problemstilling som mange gange tidligere har været oppe i relation til netop IE. Det konkrete PoC, som er blevet frigivet, forudsætter at brugeren klikker og åbner den indlejrede HTA fil, og da denne, grundet tidligere problemstillinger, allerede betragtes som usikker, er det ikke sandsynligt at denne sårbarhed vil få større betydning. Der findes et utal af andre og mere effektive måder, at køre potentiel skadelig kode på, både igennem IE, men også andre browsere.

Den anden problemstilling opstår i relation til "object.documentElement.outerHTML property", som gør det muligt at lave inside XSS. Det fortæller CSIS.

En ondsindet person kan trække indhold fra en eksterne webside, som en bruger besøger, såfremt brugeren forinden eller samtidig med, lokkes til den side hvor objektet befinder sig.

Sårbarheden kan misbruges til at trække loginoplysninger og potentielt cookies på tværs af to uafhængige websider. Også denne problemstilling betragter CSIS som værende mindre kritisk. Firefox er forøvrigt også behæftet med denne fejl.

Læses lige nu

    Annonceindlæg fra Conscia

    Internettets smutveje er smarte – men hvad gør I for at sikre dem?

    Det er fristende at spare tid med lækre internetapps og GenAI. Men pas på. Uautoriseret brug risikerer at underminere hele forretningsgevinsten.

    Navnenyt fra it-Danmark

    Connexa A/S har pr. 1. januar 2026 ansat Ivan Nielsen som IT Konsulent. Han skal især beskæftige sig med IT Infrastruktur og services. Han kommer fra en stilling som IT Konsulent hos IT Forum Gruppen A/S. Han har tidligere beskæftiget sig med IT Infrastruktur og konsulentopgaver. Nyt job

    Ivan Nielsen

    Connexa A/S

    Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

    Christian Pedersen

    emagine Consulting A/S

    Idura har pr. 1. januar 2026 ansat Martin Ingolf Broberg, 43 år,  som webmaster. Han skal især beskæftige sig med at få idura.eu til at spille på alle digitale tangenter og sikre, at siden genererer nye leads. Han kommer fra en stilling som team lead hos Danmarks Radio. Han har tidligere beskæftiget sig med blandt andet at stifte og lede et analyseteam i DR med fokus på web og lyd. Nyt job
    Alcadon ApS har pr. 1. januar 2026 ansat Per Claus Henriksen som Datacenter-specialist. Per skal især beskæftige sig med opbygning og udvikling af Alcadons datacenterforretning. Per har tidligere beskæftiget sig med forskellige facetter af datacenterbranchen. Både via PR-bureau og som ansat i datacentre. Nyt job

    Per Claus Henriksen

    Alcadon ApS