Sikkerhedshul truer IP-telefoni

Et sikkerhedshul i den standard, som ellers benyttes til at sikre IP-telefoni, kan udnyttes af angribere til at tage kontrol med Microsoft-systemer. Også producenter af udstyr til IP-telefoni, mellem dem Cisco, er ramt af fejlen.

Den britiske regerings center for internetsikkerhed har sammen med forskere på universitetet i Oulu i Finland fundet et kritisk sikkerhedshul i den standard, som benyttes til telefoni over internet og andre IP-netværk.

Hullet i H.323-standarden fra International Telecommunications Union betyder, at angribere kan lægge netværk til IP-telefoni ned.

Endnu værre er det dog for Microsoft. Hullet findes nemlig også i Internet Security and Acceleration Server, som igen er en del af Small Business Server-pakken.

Microsoft udsendte i går en rettelse (patch) for at komme problemet til livs. Det er dog ikke helt let at udnytte, for der er tale om et såkaldt bufferoverløb. Lykkes det for en angriber at finde formlen, er det til gengæld muligt helt at overtage kontrollen med Microsoft-systemet.

Microsoft-brugerne behøver vel at mærke ikke selv at benytte IP-telefoni for at være sårbare. Bare standarden er aktiveret og står og lytter efter telefoni-datapakker, så kan angriberne trænge ind på systemet.

- Resultatet er, at en angriber under visse omstændigheder kan få adgang til en fuldstændig tilfældig bruger på systemet, siger sikkerhedschef Stephen Toulouse fra Microsoft til Cnet.

Han tilføjer, at der altid vil være risiko for menneskelige fejl, også i software som er designet til at øge sikkerheden, og roser de finske sikkerhedsforskere for at have fundet fejlen.

Også en række producenter af netværksudstyr er ramt af sikkerhedshullet i standarden for IP-telefoni. Mellem dem er verdens største netværksleverandør, Cisco, som har frigivet en rettelse. Ciscos konkurrenter har travlt med at undersøge alt deres udstyr for at finde ud af, hvad der er sårbart.

Microsoft frigav tirsdag også to andre rettelser. Den ene rammer Exchange, mens den anden findes i Microsoft Data Access Component, som igen er en del af både Windows XP, Windows 2000, SQL Server 2000 og Windows Server 2003. Ingen af de to andre fejl betegner softwareselskabet dog som kritiske.

Relevante links

Microsofts beskrivelse af H.323-fejlen og rettelse

Ciscos beskrivelse af fejlen og rettelser

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Online

    Kod smartere med GitHub Copilot

    Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job
    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

    Plamena Cherneva

    SAP SuccessFactors Partner Pentos

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS