IE åbner vedhæftede filer uden tilladelse

Microsoft advarer om et sikkerhedshul i Internet Explorer 5.01 og 5.5.

Den nyeste Microsoft-bulletin advarer mod et alvorligt sikkerhedshul i Internet Explorer. Ved at modificere MIME-headeren i et HTML-baseret e-mail kan man få IE til at åbne og afvikle vedhæftede filer med vilkårlig kode, uden at brugeren bliver spurgt om lov først. Det kan få alvorlige konsekvenser, hvis den vedhæftede fil indeholder en orm som Kournikova eller Loveletter.


I MIME-headeren defineres filtypen for de filer, som er vedhæftet til e-mailen. IE bruger denne information - og ikke filens endelse, f.eks. .jpg eller .exe - til at afgøre, hvordan filen skal behandles. Microsoft fortæller at IE behandler bestemte, ikke nærmere specificerede filtyper forkert og kører filen uden at præsentere brugeren for en dialogboks.


En angriber kan manipulere MIME-headeren og oplyse en falsk filtype, mens den vedhæftede fil i virkeligheden har en endelse som .vbs, .exe eller .com, som betyder at den indeholder programkode. IE reagerer ved at køre indholdet i filen, hvilket kan få alvorlige konsekvenser, hvis filen f.eks. indeholder en virus eller et program som SubSeven.


Ifølge softwarefirmaet er IE 5.01 med Servicepack 2 ikke sårbar overfor problemet, men hullet findes igen i IE 5.5. Sårbarheden optræder kun i forbindelse med HTML-baserede e-mails, og ligger i IE og ikke i postprogrammet; både Outlook og Outlook Express bruger IE til at vise HTML e-mails.


Microsoft har allerede frigivet en patch, der lukker hullet i browseren.


(Kilde: tecchannel.de)

Annonce

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Teknologirådgiver inden for AI-området til Teknologiafdelingen

Københavnsområdet

KMD A/S

Senior Software Developer

Københavnsområdet

Statens IT

It-tekniker med Microsoft 365 erfaring

Københavnsområdet

Annonceindlæg fra Cognizant

AI er ikke problemet. Eksekvering er.

Der bliver investeret massivt i AI. Teknologien er mere tilgængelig end nogensinde, og ambitionerne er høje. Alligevel oplever mange virksomheder, at resultaterne udebliver.

Navnenyt fra it-Danmark

Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

Nathalie Kajberg Knudsen

Elbek & Vejrup A/S

Norriq Danmark A/S har pr. 3. august 2026 ansat Jeppe Lindberg som Developer. Han skal især beskæftige sig med at være med til at analysere, designe og udvikle skræddersyede forretningsløsninger til vores kunder i Business Central. Han kommer fra en stilling som Business Central Developer hos Evexo. Han er uddannet hos Aalborg Universitet- Master's degree, Computer Software Engineering. Nyt job

Jeppe Lindberg

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

Arctic Wolfs Network har pr. 1. september 2026 ansat Victor Dohlmann som Sales Director for Nordics. Nyt job

Victor Dohlmann

Arctic Wolfs Network