Overløbs-huller i Lotus og Norton

Der er fundet kritiske sikkerhedshuller i både Lotus-software og Norton Antivirus. Alle fejlene skyldes det såkaldte bufferoverløb.

Det er langt fra kun på Microsofts platform, at hackere har mulighed for at udnytte det såkaldte bufferoverløb.

Netop bufferoverløb var det hul, som programmøren bag den aggressive Slammer-orm udnyttede.

Hackere kan bruge samme metode til at tage kontrollen med software fra både IBM's Lotus og fra Symantec.

Fejlene i Lotus-softwaren blev fundet af det britiske selskab Next Generation Security Software (NGSS). Den ene fejl ligger i messaging-softwaren INotes.

Udnyttes bufferoverløbet i INotes, kan hackeren få udført sine kommandoer på Domino Web Services. Det sker ved at skrive kommandoerne i enden af en forespørgsel på en web-baseret mail-service.

Den anden fejl ligger i applikationsserveren til Lotus Domino 6. Bufferoverløbet bliver skabt, når angriben skriver et falsk eller et meget langt navn på den vært, hvorfra der skal kaldes et dokument eller view i Lotus-databasen.

En tredje fejl, der ifølge NGSS ikke er lige så kritisk som de to andre, vedrører en ActiveX-klient i INotes.

IBM har ikke selv nævnt sikkerhedshullerne, men har lagt en opdatering af Notes og Domino 6 på sin hjemmeside, som ifølge beskrivelsen "inkluderer rettelser til at højne kvaliteten og driftsikkerheden".

Også Norton Antivirus 2002 har problemer med bufferoverløb. Problemet ligger i den måde, som sikkerhedssoftwaren håndterer arkivfiler på, skriver det danske sikkerhedsfirma Secunia.

Lange filnavne kan skabe et bufferoverløb, som angriberen kan udnytte til at eksekvere kode med samme rettigheder, som den bruger, der kører antivirusprogrammet.

Relevante links

IBM's seneste release af Lotus Notes og Domino, som lukker hullerne

Det danske sikkerhedsfirma Secunias beskrivelse af hullet i Norton Antivirus

Læses lige nu

    Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

    Sikkerhed | Aarhus C

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    22. januar 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse
    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job