Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (1)
Emner Udviklingsværktøjer, Windows, Sikkerhedshuller

Usikkert DLL-helvede i Windows sender udviklere på overarbejde

Udviklere af hundredvis af Windows-applikationer skal nu se deres kode efter i sømmene for at rette en søgning efter DLL-filer, som potentielt kan misbruges af hackere.

Af Jesper Stein Sandal Tirsdag, 24. august 2010 - 15:42

Windows' særlige DLL-filer gør det muligt for applikationer at dele en funktion og spare hukommelse. Men DLL-filerne er også blevet beskrevet som et helvede, fordi udvikleren af applikationen ikke har fuld kontrol over, hvor en bestemt DLL-fil ligger.

Det problem har medført et sikkerhedshul, som har været kendt i flere år, men som nu har fået rettet den store projektør mod sig, efter nye beskrivelser af, hvordan sikkerhedshullet kan udnyttes. Det skriver SANS Internet Storm Center.

Microsoft har derfor udsendt en sikkerhedsadvarsel, som lidt usædvanligt mest er et opråb til udviklere af Windows-applikationer, som skal sørge for at implementere sikker søgning efter DLL-filer.

»Microsoft er ved at undersøge, hvilke Microsoft-applikationer, som benytter det. Tredjepartsudviklere bliver informeret via Microsoft Vulnerability Research Program. Vi opfordrer til, at man gør søgningen mere specifik, så man har hele søgestien med,« siger sikkerhedschef Morten Juul Nielsen fra Microsoft Danmark.

Problemet ligger i den rækkefølge, hvori Windows søger efter en DLL-fil, som efterspørges af en applikation. DLL-filer håndterer alt fra tekster til fejlmeddelelser over dialogbokse til internetkommunikation. Og fordelen er, at udvikleren af en applikation ikke behøver at inkludere en bestemt DLL i sin applikation.

Under applikationen vil der desuden ligge et større hierarki af DLL-filer, som applikationen er afhængig af, men som udvikleren ikke nødvendigvis er klar over.

Microsoft har derfor frigivet et værktøj, som kan hjælpe med at finde ud af, om en bestemt applikation mangler DLL-filer og søger efter dem på en måde, som kan være et sikkerhedsproblem.

Det vil ske, hvis søgningen efter en DLL-fil sker, mens det aktive arbejdsbibliotek, current working directory, er sat til eksempelvis en ekstern webressource via WebDAV. Det aktive bibliotek er nemlig den mappe, hvor Windows først vil forsøge at finde en DLL-fil, som en applikation efterspørger.

Et hotfix, som man dog bør teste grundigt, tilføjer en værdi til Registreringsdatabasen i Windows, og gør det muligt at blokere for enten det aktive bibliotek, WebDAV eller eksterne biblioteker.

Løsningen er ifølge Microsoft ikke umiddelbart en rettelse til Windows, men derimod at softwareudviklere er nødt til at rette deres applikationer til, så de følger retningslinjerne for at undgå problemet. Problemet har været kendt længe, og det gælder også de gode skikke, som kan sikre mod, det bliver udnyttet.

»Det er en forebyggende måde at håndtere problemet på. Som det er lige nu, så er det laboratorieforsøg. Der er ingen, der er blevet angrebet,« siger Morten Juul Nielsen.

Hele DLL-strukturen er blevet kritiseret flere gange op gennem Windows-historien, men Microsoft har ingen planer om at lave om på brugen af DLL, hvilket ville afskære al bagudkompatibilitet. Til gengæld har Microsoft mulighed for at ændre standardrækkefølgen af, hvilke biblioteker der bliver gennemsøgt for manglende DLL-filer.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP Supply Chain Management Senior konsulent
Udgivet 13. okt 2011 13.40
Information Services (IS) Consultant – Internal IT (7173)
Udgivet 24. apr 10.19
Software Development Manager
Udgivet 13. apr 14.06
Software Developer
Udgivet 21. maj 8.06

Kommentarer (1)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Valdemar Mørch 24. aug. 2010 - 16.06
 
Det er vist en fortsættelse af denne, er det ikke?

http://www.version2.dk/artikel/15915-ny-kritisk-windows-saarbarhed-ramme...

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 1 time 35 minutter
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 2 timer 12 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 3 timer 44 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 3 timer 58 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 4 timer 2 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 4 timer 8 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 4 timer 10 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 6 timer 2 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

Black Box
|
Clockwork Consulting ApS
|
Invokers
|
Inmobile
|
Cbrain
|
BusinessMann
|
Delegate
|
Platon Infrastructure
|
Software Innovation
|
Liga Distribution
|
Motus
|
Deltek Danmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300