Microsoft vil beskytte dine forretningshemmeligheder

Microsoft opfordrer administratorer af SharePoint 2007 til at beskytte deres systemer mod en nyligt afsløret 0-dagssårbarhed, der kan udnyttes til at stjæle vitale oplysninger fra servere.

Artikel top billede

Computerworld News Service: "Det mest sandsynlige angrebsscenarium er, at en hacker sender et skadeligt link til en bruger, som er logget ind på sin virksomheds SharePoint-server. Hvis brugeren klikker på linket, vil hackerens JavaScript, der er indlejret i linket, automatisk blive kørt af brugeren," forklarer en trio af sikkerhedsudviklere fra Microsoft i et blogindlæg på virksomhedens blog Security Research & Defense.

Fejlen, som blev afsløret i sidste uge af den schweiziske sikkerhedskonsulent High-Tech Bridge, kan udnyttes af hackere til at gå på rov i fortrolig information fra virksomheders SharePoint-servere, som udbredt bruges til intranet i erhvervslivet og som internt samarbejdssystem.

Selvom Microsoft arbejder på en rigtig rettelse, så har virksomheden endnu ikke sat dato på denne opdatering.

I stedet tilbyder Microsoft en midlertidig løsning, der involverer at lukke ned for adgangen til SharePoints hjælpe-system ved at køre et par kommandoer fra kommando-prompten. Disse kommandoer ændrer i adgangskontrollisten (ACL), som er Windows' liste over tilladelser i forbindelse med filadgang.

"Man kan roligt antage, at fejlen eller i det mindste den kendte angrebsvektor ligger i dette område af koden," siger Andrew Storms, der er sikkerhedsdirektør hos nCircle Security.

Lav risiko

Derudover anbefaler Microsoft, at man som administrator benytter Internet Explorer 8, som indeholder et cross-site scripting-filter, der kan reducere risikoen ved dette sikkerhedshul. Administratorerne vil dog være nødt til at ændre i browserens indstillinger for at slå filteret til for sikkerhedszonen Lokal Intranet, da den her som standard er slået fra.

Netværksadministratorer kan også benytte gruppepolitikker for at slå filteret til for sikkerhedszonen Lokal Intranet hos alle brugere af IE 8, påpeger Microsoft.

Jonathan Ness, der er udvikler hos Microsoft Security Response Center (MSRC), advarer administratorerne om at være forsigtige med, hvad de klikker på.

"Hvis du er administrator på en SharePoint-server, skal du ikke klikke på nogen e-mailede mistænkelige links til serveren," siger Ness via Twitter.

SharePoint-administratorerne er sandsynligvis mål her, da de har bredere adgang til servernes data og indstillinger, end den normale bruger har.

Microsoft rangerer ikke sårbarheder, som endnu ikke er rettede, men Storms vurderer truslen til - indtil videre - at være knap så alvorlig.

"Den er af rimelig lav risiko for øjeblikket, i lyset af at der kræves brugerhandlinger og særlig information for at målrette angrebet mod et offer," siger han i et interview.

Det er kun SharePoint Server 2007 og SharePoint Services 3.0, der indeholder sårbarheden. Den nyere SharePoint Server 2010, som nåede milepælen release to manufacturing (RTM) tidligere på måneden, men som ikke lanceres officielt før 12. maj, når den kommer i handlen samtidig med Office 2010, er immun overfor dette angreb.

Sidste gang Microsoft rettede SharePoint var i oktober 2007, da virksomheden udgav sikkerhedsopdateringen MS07-059.

"Jeg er overrasket over, at folk ikke har fundet flere fejl i denne applikation, der øjensynligt er temmelig populær, især når man tænker over, hvad der oftest ligger i SharePoint, såsom virksomheders fortrolige dokumenter," reflekterer Storms.

Microsofts næste planlagte sikkerhedsopdatering, den såkaldte Patch Tuesday, sker 11. maj.

Oversat af Thomas Bøndergaard

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    It-løsninger | Online

    Kod smartere med GitHub Copilot

    Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Se alle vores events inden for it

    Netcompany A/S

    Linux Operations Engineer

    Nordjylland

    AL Sydbank A/S (tidligere Arbejdernes Landsbank)

    Tech Lead til Datacenter Operations

    Sydjylland

    Timengo DPG

    Teknisk Konsulent til vores Service Center

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S

    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job
    Netip A/S har pr. 1. marts 2026 ansat Ajanta Holland Christensen som Sales Manager ved netIP's kontor i Aarhus. Han kommer fra en stilling som Account Manager hos Orange Cyberdefense. Nyt job
    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS