DK-CERT: Sårbarhed i bibliotek rammer bredt

Skønt Microsoft har lukket sikkerhedshuller i Active Template Library, kan mange tredjepartsprodukter fortsat være sårbare, skriver Shehzad Ahmad fra DK-CERT i månedens klumme.

Artikel top billede

Når Microsoft bryder med traditionen og udsender sikkerhedsrettelser på en anden dag end den anden tirsdag i måneden, er der grund til at være opmærksom.

Det skete i denne uge, og anledningen er alvorlig.

Microsoft har opdaget tre kritiske sårbarheder i programmeringsbiblioteket Active Template Library (ATL), som indgår i udviklingsmiljøet Visual Studio.

ATL anvendes blandt andet til at udvikle COM-objekter, herunder ActiveX-kontroller. Og det var netop en sårbarhed i sådan en, der fik alarmklokkerne til at ringe.

Video-kontrol var sårbar

Tidligere på sommeren begyndte hackere at udnytte en sårbarhed i ActiveX-kontrollen Microsoft Video (msvidctl.dll).

Hvis en bruger med den sårbare kontrol besøgte et websted, kunne angriberen afvikle programkode på brugerens pc.

I første omgang forsøgte Microsoft at lukke hullet ved at sætte en kill bit på ActiveX-kontrollen.

Det betyder, at Internet Explorer ikke har lov til at aktivere den, selvom den er installeret på pc'en.

Men yderligere undersøgelser viste, at problemet lå dybere end som så.

ActiveX-kontrollen er en af dem, der er udviklet med det sårbare ATL-bibliotek. Og en af sårbarhederne heri gør det muligt at omgå kill bit-systemet.

Det er alvorligt.

For hvis man ikke kan stole på kill bit-systemet, kan angribere udnytte sårbarheder i gamle ActiveX-kontroller. Hvis kontrollens fil stadig ligger på pc'en, kan den aktiveres gennem Internet Explorer.

To ekstraordinære opdateringer

Derfor udsendte Microsoft i denne uge ikke en, men to sikkerhedsopdateringer: En til Visual Studio, der fjerner fejlene i ATL, og en til Internet Explorer, der fjerner muligheden for at udnytte ATL-sårbarhederne i dette program.

Det er godt. Men det er ikke nok.

Der findes stadig et ukendt antal programmer fra Microsoft og andre softwarehuse, som er udviklet med det sårbare bibliotek.

Vi ved, at Flash fra Adobe er en af dem. Adobe har varslet, at der kommer sikkerhedsrettelser i denne uge. Men om de omfatter denne fejl, ved vi ikke.

Cisco oplyser, at deres Unity-produkt version 4, 5 og 7 er ramt.

Sikkerhedsrettelsen til Internet Explorer medfører, at det ikke umiddelbart er muligt at udnytte sårbarhederne via browseren.

Men der er ingen tvivl om, at hackere nu er i gang med at analysere sårbarhederne for at finde metoder til at udnytte dem.

Bruger du ATL?

Hvis du arbejder i en organisation, der udvikler Windows-applikationer, vil jeg opfordre dig til at undersøge, om I anvender ATL.

Er det tilfældet, skal I tjekke, om I har udviklet noget med de sårbare udgaver af biblioteket.

Hvis det er tilfældet, skal I bygge komponenterne på ny og distribuere dem til kunderne.

Ifølge sikkerhedsforsker Thomas Dullien, der kalder sig Halvar Flake, når han skriver om sårbarheder, skyldes en af sårbarhederne en ganske simpel programmeringsfejl.

En programmør hos Microsoft har sat et & for meget i kildekoden.

Det gør, at i stedet for at give en funktion indholdet af en variabel bliver der sendt adressen, hvor variablen befinder sig.

Så lidt skal der nogle gange til. Man kan undre sig over, at fejlen er sluppet igennem Microsofts proces til udvikling af sikker software, som jeg skrev om i maj-klummen.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Csis Security Group A/S

    Senior Software Engineer

    Københavnsområdet

    Netcompany A/S

    Managing Architect

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job