Microsoft og Mozilla beskylder hinanden for browserhul

Et sikkerhedshul lader Internet Explorer udføre skadelige kode gennem Firefox, så hvis fejl er det? Beskyldningerne går begge veje.

Det kan blive en blandet fornøjelse at browse med Internet Explorer på en maskine, hvor Firefox også er installeret.

Explorer kan nemlig sætte en proces igang, som åbner Firefox og derefter udfører skadelig kode.

Det tillader dermed en angriber at udføre ondsindet kode i form af et såkaldt 0-day exploit eksternt på en maskine, der kører Internet Explorer, og hvor Firefox samtidig er installeret.

Ved at lokke en Explorer-bruger til et website, der udnytter fejlen, kan angriberen få Firefox til at udføre koden uden først at undersøge og evaluere den for sikkerhedsproblemer.

Ifølge den danske sikkerhedsekspert Thor Larholm, der opdagede problemet, tillader det, at man kan specificere arbitrære argumenter til den proces, der håndterer URL-protokoller. Det sker ved at bruge tegn, som kommaer eller citationstegn, der ikke kan bruges direkte i et URL eller en kommandolinje.

Men hvis skyld er det så? Det er Mozilla og Microsoft overraskende nok ikke helt enige om, og de har begge travlt med at placere ansvaret hos modpartens browser.

Window Snyder, der leder sikkerheden ved Mozilla, skriver på Mozillas sikkerhedsblog, at Mozilla vil opdatere Firefox, så browseren ikke længere tillader skadelig kode fra Explorer.

Snyder understreger samtidig, at kun folk, som surfer med Microsofts browser, er åbne for angrebet. Hun mener, årsagen er, at et link kan få Explorer til at aktivere et andet Windows-program og videregive et link, uden at det undslipper citationstegnene, og at ansvaret derfor ligger hos Microsoft. Hun anbefaler på den baggrund, at folk kun surfer med Firefox.

Ved Microsoft afviser program manager for sikkherhed, Mark Griesi, at hullet skulle være Microsofts problem.

»Vi mener ikke, der er tale om et problem i Internet Explorer, og derfor er der ikke noget, der skal opdateres,« siger Griesi til it-nyhedssiden PcAdvisor.co.uk.

Jesper Johansson, en tidligere ledende sikkerhedsstrateg for Microsoft, argumenterer også for, at problemet helt sikkert ikke skyldes Explorer. Han beskrev derimod på sin blog, at Firefox ikke bekræfter sine parametre korrekt, og at problemet derfor ligger hos Mozilla.

Thor Larholm beskrev sikkerhedshullet på sin blog. Det førte også hurtigt til diskussioner om, hvor problemet lå. Larholm vurderer selv, at problemet ligger i Internet Explorer, fordi browseren tillader, at brugeren specificerer, at den skal udføre flere handlinger, end det var intentionen.

Sikkerhedshullet minder ifølge Larholm om et tilsvarende problem, han selv påpegede i Safari til Windows, og som Apple lukkede få dage senere.

Det danske sikkerhedsfirma Secunia
registerer dog problemet som et brist i Firefox og kategoriserer det som "højest kritisk". Secunia bekræfter også på deres side, at sikkerhedshullet fungerer på en en maskine, der kører Windows XP med service pack 2.

Endnu en sikkerhedsekspert kendt for fokus på huller i browsere, Aviv Raff, skriver på sin blog, at begge firmaer har et problem - Mozilla på grund af den måde, de lader Firefox registrere protokol-håndtering, og Microsoft for den måde Explorer viderefører eksterne applikationer.

Roger Thompson, teknisk leder i Exploit Prevention Labs, vurderer overfor it-nyhedssiden The Register, at problemet er størst for Internet Explorer, fordi Firefox trods alt advarer brugeren, hvis han forsøger at benytte sikkerhedshullet direkte i Firefox.

Annonce

Capgemini Danmark A/S

Market Segment Lead, CPRD

Midtjylland

KMD A/S

Support Consultant

Nordjylland

Capgemini Danmark A/S

Microsoft AI Solution Architect

Københavnsområdet

Statens IT

Tekniske Sikkerhedsrådgivere

Københavnsområdet

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Frederiksberg

Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

Sikkerhed | Online

Det du glemmer i Azure - men aldrig on-prem: Sådan genfinder du kontrollen

Undgå dyre fejl i Azure. Få styr på udfasede services, skjulte omkostninger og governance. Lær, hvordan Reserved Instances, Azure Hybrid Benefit og de rette styringsmekanismer giver mere værdi, lavere omkostninger og en mere robust Azure-platform....

Se alle vores events inden for it

Navnenyt fra it-Danmark

Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

Victor Dohlmann

Arctic Wolfs Network

Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

Andreas Dyngberg Pedersen

Norriq Danmark A/S

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Netip A/S har pr. 1. maj 2026 ansat Thomas Fossing som Seniorkonsulent ved netIP's kontor i Herlev. Han har tidligere beskæftiget sig med konsulentbranchen, og han medbringer mange års viden og erfaring som selvstændig inden for faget. Nyt job

Thomas Fossing

Netip A/S