Microsoft-rettelse virker ikke

En rettelse til et hul i Internet Explorer virker ikke, og hullet i Microsofts browser er stadig åbent. Microsoft undersøger sagen i øjeblikket, mens det sikkerhedsfirma, som fangede den uvirksomme fejlrettelse, kritiserer selskabet for ikke at tage sikkerheden tilstrækkeligt seriøst.

Indhold

Ifølge sikkerhedsfirmaet Eeye Digital Security har Microsoft udsendt en uvirksom fejlrettelse til et kritisk hul i browseren Internet Explorer.

Fejlrettelsen blev udsendt 20. august, men ifølge Eeye virker fejlrettelsen ikke, og det bekræftes af andre sikkerhedsfirmaer.

Fejlen skyldes, at browseren ikke undersøger typen af de objekter, som en webserver kan returnere. Hullet kan udnyttes ved at lokke brugeren ind på en webside, som indeholder den ondsindede kode.

Det kan give angribere mulighed for at afvikle et vilkårligt script på brugerens maskine, med samme rettigheder som brugeren. Hullet kan også udnyttes af angribere ved at sende en e-mail i HTML-format til brugere, som benytter Microsofts mail-klienter.

Hullet berører alle versioner, undtagen Internet Explorer på Windows Server 2003, hvor fejlen kun betegnes som moderat. Eeye og andre sikkerhedsfirmaer råder alle brugere til at slå "Active scripting" fra.

Det gøres ved at åbne Internet Explorer, gå ind i menuen Funktioner > Internetindstillinger. I den fremkomne dialog vælges fanebladet Sikkerhed, og dernæst klikkes der på knappen Brugerdefineret niveau. Find punktet Script, Active-scripting i den fremkomne liste, og sæt indstillingen til Deaktiver.

Marc Maiffret, som er Eeyes ledende chef inden for hacking, påpeger over for nyhedstjenesten Cnet, at det er væsentlig nemmere at skrive et script end at skulle udnytte en buffer-fejl, som ellers er en ofte forekommende fejltype, der fører til sikkerhedshuller.

Marc Maiffret kritiserer Microsoft for at have kendt til hullet i fire måneder, uden at det endnu er lykkedes at lukke det. Han konstaterer, at der nok er en reel interesse fra Microsoft side i at løse sikkerhedsproblemer i firmaets software, men at firmaet tilsyneladende ikke undersøger problemerne til bunds. Maiffret mener, at Microsoft har for få kompetente sikkerhedsfolk i organisationen.

Microsoft er blevet gjort opmærksom på, at rettelsen til Internet Explorer ikke virker, og selskabet undersøger nu sagen.

Mere om samme emne

Annonceindlæg fra Computerworld

Dansk erhvervsliv er en del af frontlinjen

Digitalt forsvar handler ikke blot om det militære men om at beskytte civilsamfundets funktion, påpeger Thomas Nissen i Dansk Erhverv.

Navnenyt fra it-Danmark

IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil

Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job