Her er Danmarks fem bedste CIO’er lige nu:Se de fem nominerede til prisen som Årets CIO 2024

Microsoft og Mozilla beskylder hinanden for browserhul

Et sikkerhedshul lader Internet Explorer udføre skadelige kode gennem Firefox, så hvis fejl er det? Beskyldningerne går begge veje.

Det kan blive en blandet fornøjelse at browse med Internet Explorer på en maskine, hvor Firefox også er installeret.

Explorer kan nemlig sætte en proces igang, som åbner Firefox og derefter udfører skadelig kode.

Det tillader dermed en angriber at udføre ondsindet kode i form af et såkaldt 0-day exploit eksternt på en maskine, der kører Internet Explorer, og hvor Firefox samtidig er installeret.

Ved at lokke en Explorer-bruger til et website, der udnytter fejlen, kan angriberen få Firefox til at udføre koden uden først at undersøge og evaluere den for sikkerhedsproblemer.

Ifølge den danske sikkerhedsekspert Thor Larholm, der opdagede problemet, tillader det, at man kan specificere arbitrære argumenter til den proces, der håndterer URL-protokoller. Det sker ved at bruge tegn, som kommaer eller citationstegn, der ikke kan bruges direkte i et URL eller en kommandolinje.

Men hvis skyld er det så? Det er Mozilla og Microsoft overraskende nok ikke helt enige om, og de har begge travlt med at placere ansvaret hos modpartens browser.

Window Snyder, der leder sikkerheden ved Mozilla, skriver på Mozillas sikkerhedsblog, at Mozilla vil opdatere Firefox, så browseren ikke længere tillader skadelig kode fra Explorer.

Snyder understreger samtidig, at kun folk, som surfer med Microsofts browser, er åbne for angrebet. Hun mener, årsagen er, at et link kan få Explorer til at aktivere et andet Windows-program og videregive et link, uden at det undslipper citationstegnene, og at ansvaret derfor ligger hos Microsoft. Hun anbefaler på den baggrund, at folk kun surfer med Firefox.

Ved Microsoft afviser program manager for sikkherhed, Mark Griesi, at hullet skulle være Microsofts problem.

»Vi mener ikke, der er tale om et problem i Internet Explorer, og derfor er der ikke noget, der skal opdateres,« siger Griesi til it-nyhedssiden PcAdvisor.co.uk.

Jesper Johansson, en tidligere ledende sikkerhedsstrateg for Microsoft, argumenterer også for, at problemet helt sikkert ikke skyldes Explorer. Han beskrev derimod på sin blog, at Firefox ikke bekræfter sine parametre korrekt, og at problemet derfor ligger hos Mozilla.

Thor Larholm beskrev sikkerhedshullet på sin blog. Det førte også hurtigt til diskussioner om, hvor problemet lå. Larholm vurderer selv, at problemet ligger i Internet Explorer, fordi browseren tillader, at brugeren specificerer, at den skal udføre flere handlinger, end det var intentionen.

Sikkerhedshullet minder ifølge Larholm om et tilsvarende problem, han selv påpegede i Safari til Windows, og som Apple lukkede få dage senere.

Det danske sikkerhedsfirma Secunia
registerer dog problemet som et brist i Firefox og kategoriserer det som "højest kritisk". Secunia bekræfter også på deres side, at sikkerhedshullet fungerer på en en maskine, der kører Windows XP med service pack 2.

Endnu en sikkerhedsekspert kendt for fokus på huller i browsere, Aviv Raff, skriver på sin blog, at begge firmaer har et problem - Mozilla på grund af den måde, de lader Firefox registrere protokol-håndtering, og Microsoft for den måde Explorer viderefører eksterne applikationer.

Roger Thompson, teknisk leder i Exploit Prevention Labs, vurderer overfor it-nyhedssiden The Register, at problemet er størst for Internet Explorer, fordi Firefox trods alt advarer brugeren, hvis han forsøger at benytte sikkerhedshullet direkte i Firefox.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
OT og IT: Modernisér produktionen og byg sikker bro efter et årelangt teknologisk efterslæb

Moderne produkter skal have mere end strøm for at fungere – og deres navlestreng skal ikke klippes når de forlader fabrikshallen. På denne konference kan du derfor lære mere om hvordan du får etableret det sikre setup når der går IT i OT.

30. april 2024 | Læs mere


Roundtable for sikkerhedsansvarlige: Hvordan opnår man en robust sikkerhedsposition?

For mange virksomheder har Zero Trust og dets principper transformeret traditionelle tilgange til netværkssikkerhed, hvilket har gjort det muligt for organisationer at opnå hidtil usete niveauer af detaljeret kontrol over deres brugere, enheder og netværk - men hvordan implementerer man bedst Zero Trust-arkitekturer i et enterprise set up? Og hvordan muliggør Zero Trust-arkitekturen, at organisationer opnår produktivitetsfordele med AI-værktøjer samtidig med, at de forbliver sikre i lyset af fremvoksende trusler?

01. maj 2024 | Læs mere


ERP-trends 2024

Bliv derfor inspireret til, hvordan du kan optimere dine systemer og processer når af nogle af de fremmeste eksperter på ERP-markedet dele deres iagttagelser af det aktuelle marked og vurderinger af, hvad vi har i vente de kommende 3-5 år. Vi sætter også fokus på, hvordan udviklingen kommer til at påvirke din organisation, hvordan du bedst forbereder og planlægger ERP-indsatsen og om, hvilke faldgruber du skal være opmærksom på.

02. maj 2024 | Læs mere