Alvorligt sikkerhedshul i Internet Explorer

Sikkerhedseksperter advarer om en cross-site scripting-sårbarhed i Internet Explorer 6, der endnu ikke er patchet, og som kan bruges af hackere til at opsnappe indtastninger på tastaturet.

Artikel top billede

Computerworld News Service: Det netop opdagede sikkerhedshul i IE6 er tilsyneladende en variation af den sårbarhed, der først blev omtalt af sikkerhedseksperterne Manuel Caballero og Fukami ved Microsofts BlueHat sikkerhedskonference først i maj, skriver analytiker fra McAfee Yichong Lin i et indlæg på virksomhedens blog.

Ved BlueHat fortalte Caballero, som har arbejdet for Microsoft som uafhængig penetrationstester, at han havde fundet en metode til at opsnappe, alt hvad der sker i en browser, inklusiv tastaturindtastninger og dermed også ethvert kodeord, der indtastes.

I et interview af Caballero, som Microsoft optog på video under konferencen, fortalte han, at en kombination af Flash og enhver browser, ikke kun Internet Explorer, kan hackes med ondsindet scripting-kode til at give angribere fuld adgang til browseren.

Rettet i IE7

Detaljer om den nye variant sammen med 'proof of concept'-kode er blevet frigivet på et kinesisksproget netmagasin af en gruppe, der kalder sig 'Ph4nt0m Security Team', ifølge en anden advarsel fra den danske virksomhed Secunia, der tracker sårbarheder.

Secunia ridser truslen op, som følger:
"Sårbarheden skyldes en input-valideringsfejl ved håndtering af placeringen eller 'location.href'-egenskaben for et vinduesobjekt. Dette kan udnyttes af et ondsindet website til at åbne et website, der stoles på, og udføre tilfældig scripting-kode i en brugers browsersession i kontekst med det site, der er tillid til."

Den nyeste version af Microsofts browser, Internet Explorer 7, har ikke denne sårbarhed, ifølge både Secunia og McAfee. Indtil Microsoft udgiver en patch til den ældre browser, bør brugere opgradere til Internet Explorer 7, tilføjer de to sikkerhedsvirksomheder.

Ifølge Yichong fra McAfee har virksomheden gjort Microsoft opmærksom på sårbarheden. Repræsentanter fra Microsoft svarede dog ikke umiddelbart på en forespørgsel om bekræftelse og yderligere kommentarer.

Oversat af Thomas Bøndergaard

Læses lige nu

    IT-Forsyningen I/S

    It-arkitekt

    Københavnsområdet

    Viborg Kommune

    Informationssikkerhedskonsulent

    Midtjylland

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

    Katrine Køpke Rasmussen

    Norriq Danmark A/S

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

    Henrik Thøgersen

    IT Confidence A/S