Sikkerhedshul truer IP-telefoni

Et sikkerhedshul i den standard, som ellers benyttes til at sikre IP-telefoni, kan udnyttes af angribere til at tage kontrol med Microsoft-systemer. Også producenter af udstyr til IP-telefoni, mellem dem Cisco, er ramt af fejlen.

Den britiske regerings center for internetsikkerhed har sammen med forskere på universitetet i Oulu i Finland fundet et kritisk sikkerhedshul i den standard, som benyttes til telefoni over internet og andre IP-netværk.

Hullet i H.323-standarden fra International Telecommunications Union betyder, at angribere kan lægge netværk til IP-telefoni ned.

Endnu værre er det dog for Microsoft. Hullet findes nemlig også i Internet Security and Acceleration Server, som igen er en del af Small Business Server-pakken.

Microsoft udsendte i går en rettelse (patch) for at komme problemet til livs. Det er dog ikke helt let at udnytte, for der er tale om et såkaldt bufferoverløb. Lykkes det for en angriber at finde formlen, er det til gengæld muligt helt at overtage kontrollen med Microsoft-systemet.

Microsoft-brugerne behøver vel at mærke ikke selv at benytte IP-telefoni for at være sårbare. Bare standarden er aktiveret og står og lytter efter telefoni-datapakker, så kan angriberne trænge ind på systemet.

- Resultatet er, at en angriber under visse omstændigheder kan få adgang til en fuldstændig tilfældig bruger på systemet, siger sikkerhedschef Stephen Toulouse fra Microsoft til Cnet.

Han tilføjer, at der altid vil være risiko for menneskelige fejl, også i software som er designet til at øge sikkerheden, og roser de finske sikkerhedsforskere for at have fundet fejlen.

Også en række producenter af netværksudstyr er ramt af sikkerhedshullet i standarden for IP-telefoni. Mellem dem er verdens største netværksleverandør, Cisco, som har frigivet en rettelse. Ciscos konkurrenter har travlt med at undersøge alt deres udstyr for at finde ud af, hvad der er sårbart.

Microsoft frigav tirsdag også to andre rettelser. Den ene rammer Exchange, mens den anden findes i Microsoft Data Access Component, som igen er en del af både Windows XP, Windows 2000, SQL Server 2000 og Windows Server 2003. Ingen af de to andre fejl betegner softwareselskabet dog som kritiske.

Relevante links

Microsofts beskrivelse af H.323-fejlen og rettelse

Ciscos beskrivelse af fejlen og rettelser

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Infrastruktur | Frederiksberg

Roundtable: Hybrid og cloud – sikre og strategiske it-valg i en ustabil verden

Eksklusive danske digitale ledere mødes til rundbordssamtale om balancen mellem fart, sikkerhed og compliance. Hør hvordan CIO’er bygger robuste hybrid cloud-strategier, der skaber reel forretningsværdi og styrker modstandskraften.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

Niels Bjørndal Nygaard

Norriq Danmark A/S

Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

Benjamin Terp

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S