Hidtil ukendt sårbarhed opdaget i Internet Explorer

En ny sårbarhed i IE 7 udnyttes umiddelbart efter Microsoft har frigivet de månedlige opdateringer. Helt bevidst, lyder det fra en ekspert.

Artikel top billede

I går sendte Microsoft den månedlige sikkerhedspakke med opdateringer til firmaets produkter på gaden.

I dag advarer sikkerhedsfirmaerne så om en 0-dags sårbarhed i flere nyere udgaver af Microsoft Internet Explorer.

"Der er tale om en kritisk sårbarhed, der gør det muligt at afvikle arbitrær kode på systemer med Microsoft Internet Explorer," fortæller Peter Kruse fra sikkerhedsfirmaet CSIS til Computerworld.

"Tidspunktet for at udnytte sårbarheden er helt bevidst valgt af angriberne. I dag har Microsoft netop opdateret sikkerheden, og derfor har de kriminelle nu en hel måned, hvor de kan udnytte sårbarheden," siger han.

Ifølge ham er sårbarheden bekræftet funktionel på en fuldt patchet Microsoft Internet Explorer 7.0 under både XP og Vista.

"Med mindre Microsoft planlægger en ekstraordinær opdatering har de frit spil i en måned," siger Peter Kruse.

Fuld adgang til maskinen

Den hidtil ukendte sårbarhed udnyttes til at udføre klient side drive-by-angreb mod maskiner, der kan lokkes til at besøge et af de fjendtlige domæner, hvor den skadelige kode er indlejret. Sårbarheden betegnes som kritisk.

Sårbarheden udløses ved behandling af særlige XML-tags, hvorefter der sendes data til et allokeret adresseområde.

Disse skadelige data kan så køres i hukommelsen på maskinen.

En inficeret maskine åbner for fuld og komplet fjernadgang over systemet, også selvom den befinder sig bag en firewalll.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Kræftens Bekæmpelse

Teknisk it-projektleder

Københavnsområdet

KMD A/S

SAP Arkitekt

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

IT-supporterelev til Lokal IT på Aalborg Kaserne

Nordjylland

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

Niels Bjørndal Nygaard

Norriq Danmark A/S

Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

Jimmi Overgaard

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

Ahmed Yasin Mohammed Hassan

Norriq Danmark A/S