Microsoft retter farlig webfejl i al hast

En farlig denial-of-service-sårbarhed i ASP.NET blev rettet af Microsoft uden for den normale opdateringscyklus lige før nytår.

Artikel top billede

Computerworld News Service: Microsoft udgav lige før nytår en hasterettelse uden for sin normale opdateringscyklus, som lukker en sårbarhed i webplatformen ASP.NET.

Sårbarheden gør det muligt for hackere at gennemføre denial-of-service-angreb på servere ved hjælp af blot en strøm af filer på 100 kilobyte.

Selvom fejlen endnu ikke er blevet udnyttet i et virkeligt scenarie, har Microsoft vurderet, at risikoen for problemer er stor nok til at skride til handling i det, der blev eneste separate rettelse i 2011.

Kan sluge det hele

Microsofts security advisory 2659883 rangerer sårbarheden som et kritisk sikkerhedshul, der kan misbruges til at udnytte en svaghed i den måde, ASP.NET og flere andre webteknologier heriblandt Java og PHP 5 genererer hash-tabeller fra en HTTP POST-forespørgsel, og derved sluge en servers samlede CPU-ressourcer i en periode med blot en enkelt fil.

Normalt ville det kræve et botnet bestående af tusindvis eller hundredtusindvis af computere for at gennemføre et denial-of-service-angreb med så stor succes på alt andet end de dårligst beskyttede servere.

"En angriber kunne potentielt sende sådanne forespørgsler gentagne gange, hvilket ville forringe ydelsen tilstrækkeligt til at skabe en denial-of-service-tilstand selv på servere med flere kerner eller på klynger af servere," advarer Microsoft i sin security advisory.

Har reageret hurtigt

Sårbarheden blev først offentliggjort i sidste uge under Chaos Communication Congress i Berlin af sikkerhedseksperterne Alexander Klink og Julian Wälde.

Det skete en måned efter de oplyste Microsoft om fejlen. Microsoft er blevet rost af flere sikkerhedseksperter for at have reageret hurtigt i sagen.

"Microsoft har reageret og implementeret en løsning fantastisk hurtigt, da selskabet først blev gjort opmærksom på sårbarheden, da de tyske sikkerhedseksperter var ved at være færdige med deres arbejde. Vi vil følge, hvordan de andre påvirkede projekter og leverandører (PHP, Oracle, Python, Ruby og andre) udruller deres rettelser," udtaler teknologichef for Qualys, Wolfgang Kandek.

Andrew Storms fra nCircle er imponeret over, at Microsoft overhovedet har reageret i løbet af juleperiode, hvor mange virksomheder simpelthen lukker ned.

"Torsdagens hasterettelse er årets første og bryder hvad, der ellers ville have været en perfekt gennemførelse af Microsofts opdateringsskema for 2011. Jeg er sikker på, at der var nogle folk på Microsofts sikkerhedsteam, der ellers var ved at finde champagnen frem for at skåle for et vellykket år," siger Storms.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonceindlæg fra NetNordic

    De danske virksomheders kritiske infrastruktur er under pres

    Geopolitiske spændinger og NIS2-direktivet gør det stigende nødvendigt at have styr på sikkerheden omkring sin IT-infrastruktur.

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job