Office-dokumenter med skjult baggage

Endnu engang er Microsoft Office kommet i søgelyset blandt sikkerheds-eksperter. Programmøren Georgi Guninski har igen afdækket et hul, som kan afvikle ondsindet kode uden brugerens viden.

Det er næppe sandsynligt, at Georgi Guninski er en populær mand hos Microsoft eller Netscape. Programmøren har fundet og publiceret utallige huller i populære browsere, kontorprogrammer og operativsystemer.


I hans nyeste "Security Advisory" med nr. 21 beskriver han, hvordan ondsindet kode kan afvikles, når man dobbeltklikker et Office-dokument.


Koden kan overtage kontrollen over maskinen, plante en virus eller på andre måder udføre skadelige aktioner. Hullet kræver dog, at bestemt filer placeres fysisk på maskinen.


Sårbarheden opstår hvis filerne riched20.dll og msi.dll plantes i samme mappe som dokumentet, f.eks. en Word-tekst eller et Excel-regneark. Når dokumentet åbnes, vil det automatisk kalde filerne og afvikle koden i dllmain() funktionen.


Hullet findes i Microsoft Office 2000 på Windows 2000/NT, men det er uklart, om andre versioner også er sårbare. Det skal dog bemærkes, at hullet kun er farligt, hvis det lykkes en hacker at placere de to dll-filer på maskinen i forvejen.


(Kilde: Kruse Security Advisement)

Annonce

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Ballerup

Computerworld Cloud & AI Festival 2026

Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

Digital transformation | Frederiksberg

Roundtable: AI i drift – fra eksperimenter til ansvar, værdi og kontrol

AI-initiativerne breder sig hurtigt, men skaleringen halter. Kun hver fjerde virksomhed har flyttet en større del af sine AI-eksperimenter i produktion. Computerworld samler en udvalgt kreds af CIO’er og digitale beslutningstagere til et...

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. januar 2026 ansat Christoffer Andersen som Sales Manager ERP. Han skal især beskæftige sig med fokus på at skalere ERP-salget og videreudvikle teamet i Valby så vi fortsat understøtter og opbygger stærke kunderelationer. Han kommer fra en stilling som Senior Key Account Manager hos NNIT A/S. Han er uddannet hos Aalborg Universitet som IT Management. Han har tidligere beskæftiget sig med Kommercielt ansvarlig for nogle af NNIT’s største strategiske enterprise-kunder. Nyt job

Christoffer Andersen

Norriq Danmark A/S

Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job
Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

Nikolaj Henrik Pieter Jansen

Norriq Danmark A/S

Netip A/S har pr. 1. juli 2026 ansat Jacob Holm Jensen som Supportkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som IT Supporter hos Revisionsselskabet RSM. Han er uddannet Datatekniker hos netIP - Jacob vender dermed hjem igen. Nyt job

Jacob Holm Jensen

Netip A/S