IE-fejl kan udnyttes til falsk URL-adresse

En fejl i Internet Explorer gør det muligt at narre en netbruger ved at vise en anden URL-adresse end den, brugeren rent faktisk befinder sig på.

En nyopdaget fejl i Microsoft Explorer gør det muligt at sende brugeren et helt andet sted hen end det, URL-adressen viser - uden at brugeren opdager det.

Dermed kan en bruger narres til at tro, at han befinder sig eksempelvis på en Hotmail-side, hvor han får vist en elektronisk hilsen.

Men i virkeligheden er brugeren uden eget vidende blevet videredirigeret til en side, som sættes til at downloade bagdøre til brugerens systemer - uden at det fremgår af URL-adressen, som brugeren kan se.

- Det er før set, at mails med falske windows-opdateringer i virkeligheden er vira, der fører brugeren hen til mærkelige hjemmesider med porno eller andet. Men i disse tilfælde har man hele tiden kunnet se i sin browser, hvilken side man befinder sig på. Det er nu umuligt, siger Claus Fonnesbech fra sikkerhedsfirmaet Protego.

Han forklarer, at Protego har testet fejlen på Windows-maskiner sat til de højest mulige sikkerhedsindstillinger og med Javascript-funktionen slået fra, og de falske URL-informationer bliver stadig vist for brugeren.

Snydesites afsløres ikke

Sårbarheden, der kan udnyttes på denne måde, er et hul, der gør det muligt at vise ukorrekt kode i Internet Explorer-adressefeltet i forbindelse med enkelte såkaldte hex-encodede karakterer.

Den slags har været forsøgt udnyttet før, men da ville URL-adressen indikere, at man var landet et forkert sted - eksempelvis www.microsoft.com%01@ondehackere.com.

Den nyopdagede sårbarhed betyder, at hvis den udnyttes, vil Internet Explorer ikke længere vise de sidste og afslørende dele af URL-linjen, og brugeren derfor besøger hjemmesiden i den tro, at han er på www.microsoft.com.

Claus Fonnesbech mener, at indtil der foreligger en rettelse fra Microsoft, er den eneste mulighed for helt at sikre sig mod problemet slet ikke at benytte Internet Explorer og skifte til Mozilla eller Opera-browseren, men det vil realistisk set ikke ske blandt almindelige brugere.

- Derfor skal brugerne tænke sig om, når de får usædvanlige mails eller er i tvivl om et link. Med to klik kan man tjekke "properties" eller "egenskaber", og se om man er der, hvor man tror, siger han.

Claus Fonnesbech mener ikke, at fejlen, som er blevet publiceret i går, endnu er blevet udnyttet. Men han er ikke tvivl om, at det vil komme.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ed A/S
Salg af hard- og software.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
AI i det offentlige: Potentiale, erfaringer og krav

Hør erfaringerne med at anvende AI til at transformere og effektivisere processer i det offentlige – og med at sikre datakvalitet, governance og overholdelse af retningslinjer.

27. august 2025 | Læs mere


Computerworld Cloud & AI Festival 2025

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

17. september 2025 | Læs mere


IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere