Kritiske huller i Windows og Exchange

Flere kritiske huller i Microsoft Windows og på Microsoft Exchange-mailservere er poppet op i løbet af de seneste dage. Microsoft har også konstateret et hul i Messenger Service, selv om selskabet tidligere har forsikret, at komponenten ikke udgjorde en sikkerhedsrisiko.

De seneste to dage har igen været travle i landets IT-afdelinger. Alene i går indløb der tre kritiske fejlmeddelelser fra Microsoft relateret til Windows og Exchange-mailservere.

Endnu en fejlmeddelelse handler om Microsoft Messenger, der er installeret som default på mange Windows-maskiner, selv om de færreste danske virksomheder benytter systemet.

Messenger blev ellers for nylig frikendt som en sikkerhedsrisiko af produktmanageren for Windows, Greg Sullivan, som blev konfronteret med udnyttelsen af systemet til spam-agtige popups af den amerikanske avis USA Today.

- De kan ikke eksekvere kode eller gøre noget ondsindet. Det kan ikke kompromittere dit system på anden måde end ved at forstyrre, sagde Greg Sullivan til USA Today 25. september.

Patch for at stoppe Blaster-risiko

Men de ord har Microsoft tilsyneladende måttet æde igen. For i går kom altså rettelsen til Messenger-systemet.

Messenger-fejlen betyder, at der kan sendes specialkonstruerede beskeder, der skaber bufferoverløb, fordi Messenger ikke verificerer længden på beskeder. Muligvis kan der også eksekveres kode på systemet.

- Den er interessant, fordi den ligner den sårbarhed, som blev udnyttet af Blaster-ormen, så man kan frygte en ny epidemi. Messenger er aktiveret som standard, selv om ikke mange bruger den, siger teknisk chef i sikkerhedstjensten Secunia, Thomas Kristensen.

Han anbefaler også, at man straks lapper en sårbarhed i Windows Trouble Shooter ActiveX Control, som kan udnyttes af HTML-dokumenter, altså normale webssider, til at kompromittere en brugers system ved at eksekvere vilkårlig kode.

Windows Trouble Shooter ActiveX Control er installeret som standard på Windows 2000-systemer.

Samtidig har Microsoft udgivet sikkerheds-patches til Exchange?s SMTP-service. De retter også bufferoverløbs-fejl.

Rammer de små og mellemstore virksomheder

I Exchange version 5.5 giver dette mulighed for oversvømmelsesangreb, (distributed denial of service, DDOS), mens det i Exchange 2000 betyder, at vilkårlig kode kan afvikles.

- Overløbs-problemerne i Exchange Server er alvorlige, for det kan ramme mange især små og mellemstore virksomheder. Langt over halvdelen af den type virksomheder, som har egen mailserver, benytter Exchange, fortæller Thomas Kristensen.

Han har dog endnu ikke set udnyttelse af hullerne til eksempelvis ormeangreb.

Et lignende problem plager Windows HCP-protokol, hvor en sårbarhed gør at Internet Explorer og Outlook kan bruges til at forårsage bufferoverløb. Det er dog kun på Windows 2003 og Windows XP, at fejlen kan udnyttes, påpeger Microsoft.

I alt melder Thomas Kristensen om fornyet travlhed i IT-afdelingerne, hvor de ansatte har måttet installere og teste patches i stor stil de seneste dage. Han anbefaler som udgangspunkt, at man har installeret så få komponenter og programmer som muligt på sin pc.

- Før var det kun de allermest paranoide, der slog ting som Messenger fra. Men paranoia er ikke en dårlig ting, når det gælder sikkerhed, siger han.

Relevante links fra Computerworld Sikkerhed

Microsoft lukker syv sikkerhedshuller

Microsoft Exchange SMTP udvidet forespørgsel buffer overflow

Microsoft Windows HCP protokol buffer overflow

Microsoft Windows tillader installation af vilkårlige ActiveX controls

Microsoft Windows buffer overflow i Messenger Service

Microsoft Windows 2000 buffer overflow i Windows Troubleshooter ActiveX Control

Microsoft Windows Buffer Overflow i ListBox og ComboBox control

Microsoft Exchange Cross-Site Scripting sårbarhed i Outlook Web Access

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Nordhavn

SAP Excellence Day 2026

Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

Infrastruktur | København

Datacenterstrategi 2026

Denne konference bidrager med viden om, hvordan du balancerer cloud, on-premise og hybrid infrastruktur med fokus på kontrol, compliance og forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Forte Advice har pr. 19. januar 2026 ansat Karoline Lotz Jonassen som Head of Business Design. Karoline skal især beskæftige sig med business design, og hvordan kunder strategisk innoverer eller arbejder med nye forretningsområder. Karoline kommer fra en stilling som Future Commerce Lead hos IMPACT Commerce. Nyt job

Karoline Lotz Jonassen

Forte Advice

inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

Lasse Fletcher

inciro K/S

Christian Pedersen,  emagine Consulting A/S, er pr. 1. februar 2026 udnævnt som Chief AI Officer. Han beskæftiger sig med opkvalificere emagines ansatte, udvikle interne AI-værktøjer og levere AI-projekter for kunderne. Som leder af et nye AI-team skal han også udvikle og lancere AI-produkter til markedet. Udnævnelse

Christian Pedersen

emagine Consulting A/S