Sikkerheds-eksperter: Du bør deaktivere ActiveX

Den amerikanske sikkerhedsorganisation US-Cert anbefaler, at man af sikkerhedshensyn deaktiverer ActiveX i Internet Explorer.

Artikel top billede

Det amerikanske Computer Emergency Readiness Team (US-CERT), anbefaler, at man af sikkerhedshensyn deativerer ActiveX-kontroller i Internet Explorer.

"US-CERT opfordrer brugere til at deaktivere ActiveX-kontroller som det er beskrevet i Securing Your Web Browser," lyder det blandt andet fra organisationen.

Facebook, MySpace
og Yahoo ramt

Det er ActiveX-sårbarheder i de populære sociale netværkstjenester MySpace og Facebook samt Yahoo!s musik-service, der får den amerikanske sikkerhedsorganisation til at anbefale, at man deaktiverer ActiveX-kontroller.

I mandags offentliggjorde Elezar Broad tre sårbarheder i ActiveX-kontroller, der anvendes til upload af fotos til Facebook og MySpace, samt sårbarheder relateret til Yahoo!s Music Jukebox.

De nye sårbarheder følger efter to sårbarheder som Elezar Broad fandt i sidste uge.

Sæt sikkerhedsniveau til 'høj'

US-CERT anbefaler at sætte sikkerhedsniveauet for Internet Explorer til 'høj', hvilket betyder at ActiveX-kontroller ikke kan anvendes af browseren.

Det er et drastisk skridt, der vil medføre, at websteder med funktionalitet baseret på ActiveX-kontroller ikke fungerer ordentligt.

"Det er den nemmeste måde at beskytte dig selv på," bekræfter Oliver Friedrichs, leder af Symantecs security response group.

"Men det kan også have en uheldig indvirkning på din browsing."

Gratis værktøj til deaktivering

I stedet for kan man vælge kun at deaktivere de relevante ActiveX-kontroller, som udgør en sårbarhed.

Det kræver imidlertid, at man redigerer i Windows opsætningen ('registrykeys'), hvilket ikke er noget, almindelige Windows-brugere er vant til.

Der er dog hjælp at hente på...fortsættes

...SANS Institut's Internet Storm Center (ISC).

Der har man et lille brugervenligt GUI-baseret værktøj, der nemt kan deaktivere de seks ActiveX-kontroller, der er ramt af sårbarhederne.

Det gratis værktøj kan downloades fra ISC's Web site.

"Det er en nem måde at deaktivere ActiveX-kontrollerne for folk, som ikke ved, hvordan man modificerer registry-keys direkte," siger Oliver Friedrichs.

Proof-of-concept udnyttet

Som en understregning af alvoren i ActiveX-problemet, advarede Symantecs sikkerhedsteam allerede mandag om, at en angrebskode, der var rettet mod en af de to sårbarheder i Yahoo!s Music Jukebox, var på internettet.

"Det var kun en dag efter, at proof of concept var blevet offentliggjort, at vi så en kode, der udnyttede sårbarheden i en af vores crawler honeypots," skriver Patrick Jungles, Symantec analytiker, i en advarsel til kunder hos Symantecs DeepSight trusselsnetværk.

Internet Explorer mest udsat

Browser plug-in problemer ses ofte.

"I første halvdel af 2007 talte Symantec 237 plug-in sårbarheder. Det skal sammenlignes med 108 for hele 2006," siger Oliver Friedrichs.

Størstedelen af de sårbarheder, 89 procent, var i ActiveX-kontroller, hvilket gjorde Internet Explorer til den ubestridt mest udsatte browser for plug-in exploits.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | København Ø

    Automatisering med Copilot & Agentic AI

    Høst viden og erfaringer fra andre om, hvordan Copilot og Agentic AI i praksis kan skabe værdi og fleksibilitet i din organisation.

    Sikkerhed | Online

    Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

    Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

    Andre events | Valby

    CIO Challenges: Teknologi, transformation og ledelse der flytter forretningen

    Hvordan moderniseres en it-platform uden legacy? Hvordan skaber man nye AI‑ og cloud‑drevne forretningsmodeller – uden at miste medarbejdere eller brugere undervejs? På CIO Challenges 2025 får du hands‑on erfaringer fra fire danske CIO’er, der...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job
    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S