Guninski genåbner gammelt sikkerhedshul i IE

Den utrættelige bug-jæger fra Bulgarien, Georgi Guninski, har endnu engang afsløret at sikkerheden i Internet Explorer er hullet som en si.

Georgi Guninski er igen på banen med afsløringen af en sårbarhed i Internet Explorer, der kan misbruges til at læse lokale filer. Guninski fandt et næsten identisk sikkerhedshul i den forrige version af Internet Explorer, men det ser ikke ud til, at Microsoft har lært lektien.

Den bulgarske programmør har opdaget at man ved at indtaste en speciel URL kan få adgang til lokale filer på den maskine, hvor Internet Explorer er installeret. Det kræver dog, at angriberen kender det nøjagtige filnavn, men en række filer under Windows og Outlook (Express) - f.eks. arkivet med alle e-mails - benytter standard-filnavne.

Hullet ligger i JScript-kommandoen GetObject() i forbindelse med ActiveX-objektet HTMLFILE i Internet Explorer 5.5 og 6. Guninski fortæller, at han har informeret Microsoft om problemet for tre uger siden, men ikke har modtaget noget svar fra Redmond.

På den baggrund anbefaler han, at man deaktiverer Active Scripting i Internet Explorer og ikke anvender browseren i "fjendtlige miljøer" - som f.eks. internet.

http://www.guninski.com/getob3.html




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Konica Minolta Business Solutions Denmark A/S
Salg af kopimaskiner, digitale produktionssystemer og it-services.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere


Ledelse og AI: Sådan transformerer teknologien lederskabet

Her er chancen for at netværke med andre ledere, der håndterer store transformationer med udgangspunkt i it. Hør blandt andet om, hvordan AI revolutionerer forandringsledelse og organisatorisk udvikling.

02. oktober 2025 | Læs mere