Sikkerhedshul i Windows uden fortilfælde

Microsoft afviser rygter om forbindelse med det sikkerhedshul, de lukkede i sidste uge, og hullet i selv samme tjeneste, der blev lukket i 2006.

Artikel top billede

Computerworld News Service: På trods af rygterne, er det sikkerhedshul, som Microsoft uventet lukkede i sidste uge, ikke tæt relateret til et andet, som virksomheden lukkede for over to år siden, påpeger en sikkerhedsekspert fra Microsoft.

Sårbarheden i Windows Server-tjenesten, som Microsoft fjernede med en opdatering uden for sin normale opdateringscyklus sidste torsdag har ingen forbindelse til et andet sikkerhedshul i den samme tjeneste, som virksomheden lukkede i august 2006 ifølge Michael Howard, som er leder af sikkerhed hos Microsoft.

Michael Howard, som måske er bedst kendt for at være medforfatter til bogen Writing Secure Code, arbejder i security development lifecycle-gruppen hos Microsoft. Security development lifecycle (SDL) er det, Microsoft kalder den proces, virksomheden bruger, til at skabe mere sikkert software.

"Jeg har brugt en god bid af mandag på at gennemgå analysen af disse fejl," fortæller Michael Howard.

"De to fejl er faktisk ret forskellige. Selvom konsekvensen er den samme, så er måden de kan udnyttes på meget forskellig."

Svært at finde fejlen

De to sårbarheder er så forskellige, tilføjer han, at det ikke er nogen overraskelse, at virksomhedens udviklere ikke fandt den sidste, da de gik koden fra Windows Server-tjenesten igennem for to år siden i forbindelse med den første fejl.

"Dette er en fejl, der er virkelig svær at finde," fremhæver Michael Howard.

Microsoft opdaterede Windows Server-tjenesten i august 2006 med security bulletinen med navnet MS06-040. Ligesom den, der blev udsendt i torsdags peger denne security bulletin på remote procedure call-koden, som sikkerhedshullets arnested.

Michael Howard understøtter sit synspunkt om, at den aktuelle fejl var svær at finde, ved at citere en Twitter-meddelelse fra fremtrædende uafhængige sikkerhedsanalytiker Alexander Sotirov:

"Jeg havde den sårbare funktion dekompileret og fuldt ud kommenteret tilbage i 2006, da jeg vendte vrangen ud på MS06-040, men jeg fandt simpelthen ikke denne sårbarhed," skrev Sotirov, som var en ud af to sikkerhedseksperter, der hjalp Shane Macaulay med at hacke Windows Vista SP1 i en konkurrence i marts.

Michael Howard erkender, at dele af Microsofts SDL-proces har fejlet, særligt de såkaldte "fuzz-test", som berørt kode udsættes for. Men han forholdte sig generelt positiv til, hvor godt SDL fungerer.

"I sidste ende er jeg ikke utilfreds med SDL-processens præstation. Vi har to mål. Det ene er at nedsætte antallet af sårbarheder, og det andet er at nedsætte alvorsgraden af de, vi overser. Man kommer aldrig til at få alting med. Brugere af Windows Vista og Windows Server 2008 blev beskyttet. Det lykkedes SDL at nedsætte sårbarhedens alvorsgrad for de to styresystemer."

"Så jeg mener, at SDL faktisk var en succes her," forklarer Michael Howard.

Oversat af Thomas Bøndergaard

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Nordhavn

    SAP Excellence Day 2026

    Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

    Infrastruktur | København

    Datacenterstrategi 2026

    Denne konference bidrager med viden om, hvordan du balancerer cloud, on-premise og hybrid infrastruktur med fokus på kontrol, compliance og forretning.

    Sikkerhed | Aarhus C

    Identity Festival 2026 - Aarhus

    Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

    Se alle vores events inden for it

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    IT-supporterelever til Lokal IT på Antvorskov Kaserne

    Region Sjælland

    PensionDanmark

    AI Engineer

    Københavnsområdet

    Navnenyt fra it-Danmark

    Idura har pr. 1. januar 2026 ansat Martin Ingolf Broberg, 43 år,  som webmaster. Han skal især beskæftige sig med at få idura.eu til at spille på alle digitale tangenter og sikre, at siden genererer nye leads. Han kommer fra en stilling som team lead hos Danmarks Radio. Han har tidligere beskæftiget sig med blandt andet at stifte og lede et analyseteam i DR med fokus på web og lyd. Nyt job
    Simple Agency Group A/S har pr. 1. januar 2026 ansat Allan Bo Christiansen, 38 år,  som CCO. Han skal især beskæftige sig med kommercielle partnerskaber og digitalisering af koncernens aktiviteter. Han kommer fra en stilling som Director for eCommerce & Customer Platforms hos Atea A/S. Han er uddannet MSc in economics and business administration, Strategy, Organisation and Leadership. Han har tidligere beskæftiget sig med drift og udvikling af større eCommece teams med fokus på kundeoplevelsen. Nyt job

    Allan Bo Christiansen

    Simple Agency Group A/S

    Alcadon ApS har pr. 1. januar 2026 ansat Per Claus Henriksen som Datacenter-specialist. Per skal især beskæftige sig med opbygning og udvikling af Alcadons datacenterforretning. Per har tidligere beskæftiget sig med forskellige facetter af datacenterbranchen. Både via PR-bureau og som ansat i datacentre. Nyt job

    Per Claus Henriksen

    Alcadon ApS

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS