Sikkerhedshul i Exchange Server lappet

Microsoft har i går udsendt en patch, der lapper et alvorligt sikkerhedshul i Microsoft Exchange Server 5.5. Sikkerhedshullet kunne i værste fald udnyttes til at udføre skadelig kode på Exchange-serveren.

Microsoft har udsendt en patch til Microsoft Echange Server 5.5, som lapper et sikkerhedshul, der blev opdaget tidligere på måneden. For at installere patchen skal Exchange Serveren være opgraderet med Service Pack 4.

Sikkerhedshullet findes i den del af Exchange-serveren, der kommunikerer med andre postservere via SMTP-protokollen. En anden postserver kan sende en såkaldt EHLO-forespørgsel, som Exchange-serveren svarer på. Den buffer, der håndterer EHLO-forespørgslerne, er imidlertid ikke sikret mod at løbe over.

Derfor er det muligt at fremprovokere et "buffer overrun", som kan få Exchange-serveren til at gå ned. Hvis EHLO-forespørgslen sammensættes på en bestemt måde, er det endda muligt at få adgang til at eksekvere programkode på Exchange-serveren.

Det er dog ikke et sikkerhedshul, der er let at udnytte. For at EHLO-forespørgslen kan få bufferen til at løbe over, skal Exchange-serveren lave et DNS-opslag, som skal resultere i et gyldigt domænenavn (eksempelvis smtp.microsoft.com). Dette domænenavn skal være konstrueret sådan, at det skaber et buffer overrun.

EHLO-svaret fra Exchange-serveren er nemlig sammensat således:

250-<Exchange-serverens navn> Hello <Forespørgende servers navn>

For at skabe et buffer overrun skal den forespørgende servers navn være konstrueret således, at det sammen med Exchange-serverens navn får bufferen til at løbe over.

Relevante links:

http://www.microsoft.com/Downloads/Release.asp?ReleaseID=40666" target="_new">Microsoft Exchange Server Patch
Microsoft Knowledge Base om sikkerhedshullet
Microsoft Security Bulletin

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Netcompany A/S

    Network Engineer

    Københavnsområdet

    KMD A/S

    BI Enterprise Architect

    Nordjylland

    Lindhardt og Ringhof Forlag

    Data Engineer

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

    Laura Bøjer

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job