E-mail kan aflyttes med JavaScript

Den amerikanske Privacy Foundation advarer mod en sårbarhed i HTML-baseret e-mail, som kan udnyttes til at læse andres post.

Richard Smith fra Privacy Foundation har fundet et JavaScript-sikkerhedshul i Microsoft Outlook, Outlook Express og Netscape 6. Hullet gør det muligt at installere en skjult aflytnings-mekanisme i en e-mail i form af et JavaScript, der rapporterer tilbage til afsenderen, om modtageren har videresendt brevet.


JavaScript-hullet kan også bruges til at hente den tekst, som modtageren har skrevet i det videresendte brev. Hele den tekst, som tilføjes til en email som videresendes, kan ses samtidig med at modtageradressen af den videresendte e-mail kan aflæses.


Avisen "New York Times" skriver, at en ung mand har udnyttet tricket til at sende en jobansøgning med en vedhæftet CV. Den unge mand kunne herefter følge hvem der læste hans ansøgning og målrettet udnytte denne svaghed til at mønte hans jobsøgning mod relevante personer i en bestemt organisation.


Angrebsformen er døbt "reaper exploit" og bygger på et sikkerhedsproblem, som blev opdaget for to år siden. Postprogrammer som Eudora og AOL er ikke sårbare, og Microsofts Hotmail og de fleste andre webbaserede postsystemer fjerner automatisk JavaScripts i indgående e-mails.


Problemet kan løses ved at installere en lidt ældre patch til Outlook, der konfigurerer programmet, så scripts ikke bliver afviklet.


(Kilde: Virus112)

Læses lige nu

    Annonce

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Kryptokustode til opbygning af Forsvarets nye IT-platform

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    SAP-medarbejder til Roller & Autorisationer i Forsvarets Cyberdivision

    Københavnsområdet

    Capgemini Danmark A/S

    Strategy & Transformation Consultant

    Københavnsområdet

    Annonceindlæg fra Cognizant

    Agentic AI kræver mere end teknologi

    De fleste virksomheder har efterhånden bevist, at AI virker. Pilotprojekter leverer resultater. Medarbejdere bruger generative AI-værktøjer. Nye use cases dukker op på tværs af organisationen.

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

    Jeppe Lindberg

    Norriq Danmark A/S

    Systematic A/S har pr. 1. august 2026 ansat Casper Voldstedlund, 52 år,  som Director, Products. Han skal især beskæftige sig med drive produktudvikling inden for national sikkerhed og kritisk infrastruktur (NSI). Han kommer fra en stilling som Senior Director hos Stibo Systems A/S. Nyt job

    Casper Voldstedlund

    Systematic A/S

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S