Microsoft retter farlig webfejl i al hast

En farlig denial-of-service-sårbarhed i ASP.NET blev rettet af Microsoft uden for den normale opdateringscyklus lige før nytår.

Artikel top billede

Computerworld News Service: Microsoft udgav lige før nytår en hasterettelse uden for sin normale opdateringscyklus, som lukker en sårbarhed i webplatformen ASP.NET.

Sårbarheden gør det muligt for hackere at gennemføre denial-of-service-angreb på servere ved hjælp af blot en strøm af filer på 100 kilobyte.

Selvom fejlen endnu ikke er blevet udnyttet i et virkeligt scenarie, har Microsoft vurderet, at risikoen for problemer er stor nok til at skride til handling i det, der blev eneste separate rettelse i 2011.

Kan sluge det hele

Microsofts security advisory 2659883 rangerer sårbarheden som et kritisk sikkerhedshul, der kan misbruges til at udnytte en svaghed i den måde, ASP.NET og flere andre webteknologier heriblandt Java og PHP 5 genererer hash-tabeller fra en HTTP POST-forespørgsel, og derved sluge en servers samlede CPU-ressourcer i en periode med blot en enkelt fil.

Normalt ville det kræve et botnet bestående af tusindvis eller hundredtusindvis af computere for at gennemføre et denial-of-service-angreb med så stor succes på alt andet end de dårligst beskyttede servere.

"En angriber kunne potentielt sende sådanne forespørgsler gentagne gange, hvilket ville forringe ydelsen tilstrækkeligt til at skabe en denial-of-service-tilstand selv på servere med flere kerner eller på klynger af servere," advarer Microsoft i sin security advisory.

Har reageret hurtigt

Sårbarheden blev først offentliggjort i sidste uge under Chaos Communication Congress i Berlin af sikkerhedseksperterne Alexander Klink og Julian Wälde.

Det skete en måned efter de oplyste Microsoft om fejlen. Microsoft er blevet rost af flere sikkerhedseksperter for at have reageret hurtigt i sagen.

"Microsoft har reageret og implementeret en løsning fantastisk hurtigt, da selskabet først blev gjort opmærksom på sårbarheden, da de tyske sikkerhedseksperter var ved at være færdige med deres arbejde. Vi vil følge, hvordan de andre påvirkede projekter og leverandører (PHP, Oracle, Python, Ruby og andre) udruller deres rettelser," udtaler teknologichef for Qualys, Wolfgang Kandek.

Andrew Storms fra nCircle er imponeret over, at Microsoft overhovedet har reageret i løbet af juleperiode, hvor mange virksomheder simpelthen lukker ned.

"Torsdagens hasterettelse er årets første og bryder hvad, der ellers ville have været en perfekt gennemførelse af Microsofts opdateringsskema for 2011. Jeg er sikker på, at der var nogle folk på Microsofts sikkerhedsteam, der ellers var ved at finde champagnen frem for at skåle for et vellykket år," siger Storms.

Oversat af Thomas Bøndergaard

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Schilling ApS

Support Specialist

Københavnsområdet

Region Midtjylland

License Manager med blik for overblik

Midtjylland

Roskilde Universitet

IT-Infrastruktur systemadministrator

Region Sjælland

Navnenyt fra it-Danmark

Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

Laura Bøjer

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

Thea Scheuer Gregersen

Norriq Danmark A/S