Sikkerhedshul i Exchange Server lappet

Microsoft har i går udsendt en patch, der lapper et alvorligt sikkerhedshul i Microsoft Exchange Server 5.5. Sikkerhedshullet kunne i værste fald udnyttes til at udføre skadelig kode på Exchange-serveren.

Microsoft har udsendt en patch til Microsoft Echange Server 5.5, som lapper et sikkerhedshul, der blev opdaget tidligere på måneden. For at installere patchen skal Exchange Serveren være opgraderet med Service Pack 4.

Sikkerhedshullet findes i den del af Exchange-serveren, der kommunikerer med andre postservere via SMTP-protokollen. En anden postserver kan sende en såkaldt EHLO-forespørgsel, som Exchange-serveren svarer på. Den buffer, der håndterer EHLO-forespørgslerne, er imidlertid ikke sikret mod at løbe over.

Derfor er det muligt at fremprovokere et "buffer overrun", som kan få Exchange-serveren til at gå ned. Hvis EHLO-forespørgslen sammensættes på en bestemt måde, er det endda muligt at få adgang til at eksekvere programkode på Exchange-serveren.

Det er dog ikke et sikkerhedshul, der er let at udnytte. For at EHLO-forespørgslen kan få bufferen til at løbe over, skal Exchange-serveren lave et DNS-opslag, som skal resultere i et gyldigt domænenavn (eksempelvis smtp.microsoft.com). Dette domænenavn skal være konstrueret sådan, at det skaber et buffer overrun.

EHLO-svaret fra Exchange-serveren er nemlig sammensat således:

250-<Exchange-serverens navn> Hello <Forespørgende servers navn>

For at skabe et buffer overrun skal den forespørgende servers navn være konstrueret således, at det sammen med Exchange-serverens navn får bufferen til at løbe over.

Relevante links:

http://www.microsoft.com/Downloads/Release.asp?ReleaseID=40666" target="_new">Microsoft Exchange Server Patch
Microsoft Knowledge Base om sikkerhedshullet
Microsoft Security Bulletin

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Capgemini Danmark A/S

    Senior SAP S/4HANA Finance Lead / Solution Architect

    Københavnsområdet

    Netcompany A/S

    IT Consultant

    Københavnsområdet

    Patent- og Varemærkestyrelsen

    Softwareudvikler

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
    Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse