En fejl i Skype gør videoer til våben

En programmeringsfejl i eBays Skype kommunikationssoftware kan give cyberkriminelle en ny måde at liste ondsindet software ind på din pc.

Artikel top billede

Fejlen rammer den seneste version af Skype, men ældre versioner kan også være i farezonen. Foto: Christopher Steer/iStockphoto

Computerworld News Service: En programmeringsfejl i eBays Skype blev rapporteret i tirsdags af sikkerhedsforskeren Aviv Raff.

Fejlen skyldes, at Skype benytter en Windows Internet Explorer-komponent til at behandle HTML. Fordi Skype ikke har indbygget strenge sikkerhedskontroller i softwaren, kan en hacker afkode systemet, og i sidste ende installere ondsindet software.

Problemet skyldes, at Skype kører IE-komponenten i det mindre sikre 'Local Zone'-sikkerhedsmode. På grund af dette vil hackere være i stand til at gøre 'alle mulige ting … som bl.a. at læse eller skrive filer fra lokale diske og ændre i dem', skriver sikkerhedsforsker Petko Petkov i en blog om emnet i torsdags.

Fejl på pålidelige websites

For at et angreb skal virke, må man først finde et pålideligt website, som indeholder en almindelig programmeringsfejl, en såkaldt 'cross zone scripting'-fejl.

Denne fejl vil give forbryderne mulighed for at narre Skype til at køre deres ondsindede software, som om det kom fra en pålidelig kilde.

I en video, som Aviv Raff havde lagt på sin blog, demonstrerer han, hvordan en 'cross zone scripting'-fejl på DailyMotion.com-websiden kunne narres til at køre Windows’ kalkulatorprogram ved at bruge Skypes 'Add video to chat'-feature.

"Brugeren behøver kun at gå på DailyMotion via Skypes ‘Add video to chat’-knap og falde over fejlen, der indeholder cross-site-vektoren," skriver Petko Petkov.

"Eller værre endnu: angriberne kan overlæsse sitet med ondsindede, kodede reklamer for at øge sandsynligheden for at inficere et offer," siger han.

"Denne slags angreb er meget let at udføre og det kræver stort set ingen forberedelser."

Også ældre versioner er sårbare

Fejlen rammer ifølge Aviv Raff den seneste version af Skype, version 3.6.0.244. Ældre versioner af softwaren kan også være i farezonen.

"Indtil Skype retter op på denne sårbarhed, anbefaler jeg, at man undlader at søge efter videoer i Skype," skriver han.

Det har endnu ikke været muligt at få en kommentar fra Skypes repræsentanter.

[i]Oversat af Alex Zichau Hertz[/i)

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
Netip A/S har pr. 15. september 2025 ansat Peter Holst Ring Madsen som Systemkonsulent ved netIP's kontor i Holstebro. Han kommer fra en stilling som Team Lead hos Thise Mejeri. Nyt job
Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job