Kritisk sikkerhedshul i Media Player

Et sikkerhedshul i Windows Media Player kan gøre det umuligt at beskytte sig mod orm eller virus, der modtages med e-mail.

Indhold

Et alvorligt sikkerhedshul i Windows Media Player kan i værste fald bruges til at inficere Windows pc'er med virus eller orm.

Softwarefirmaet bag afspilleren, Microsoft, betegner selv hullet som kritisk.

Microsoft har udsendt meddelelsen om sikkerhedshullet sammen med en rettelse, der fjerner sårbarheden.

Fejlrettelsen kan hentes enten via Windows Update funktionen i Windows eller fra Microsofts websted.

Sikkerhedshullet findes i den del af Windows Media Player, der bruges til at hente forskellige skins, altså brugertilpassede grænseflader, til Media Player version 7.1 og 8.0. Fejlen findes ikke i Windows Media Player 9.0.

Skin'et bedrager

Brugerfladen i Windows Media Player kan tilpasses med XML-filer (skins). Sårbarheden ligger i den måde, filerne bliver downloadet i Media Player.

Filerne lægges i mapper, der ikke hører under de samme sikkerhedsrestriktioner som eksempelvis midlertidige filer, der hentes ned på pc'en sammen med hjemmesider.

Når filerne hentes, sendes sker det med web-protokollen HTTP. I HTTP-headeren sættes de forskellige variabler for filoverførslen. Hvis man modificerer HTTP-headeren, kan man udnytte sårbarheden i Media Player til at placere filer i ikke-beskyttede mapper.

Eksempelvis kan filerne placeres i Windows' startmappe. Dermed kan sårbarheden udnyttes til at placere programkode ? for eksempel en orm ? på pc'en. Når pc'en genstartes, vil programkoden blive udført, og ormen bliver aktiveret.

Risiko for e-mail-orm

Sikkerhedshullet kan udnyttes ved hjælp af HTML-kode på enten hjemmesider eller i e-mails.

Hvis man bruger Outlook Express 6.0 eller Outlook 2002, er der dog ingen risiko for at hullet bliver udnyttet gennem e-mail. Det samme gælder for brugere af Outlook 98 og 2000 med Microsofts sikkerhedsopdatering (Outlook Email Security Update).

Hvis man bruger en anden version af Outlook eller Outlook Express, kan hullet til gengæld udnyttes, uden brugeren behøver at åbne nogen filer eller klikke på links. Sikkerhedshullet er derfor særdeles alvorligt, hvis det udnyttes sammen med eksempelvis virus eller orm.

Eventuel programkode, der bliver overført til pc'en gennem sikkerhedshullet, vil blive afviklet med samme rettigheder som brugeren.

Denne artikel stammer fra Computerworld Online.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse