
<p>Annonse IBM advarer om at svakheter i e-postdelen av klientprogramvaren Notes (tidligere Lotus Notes) kan utnyttes av angripere til a kjore JavaScript-kode og/eller Java-applikasjoner via HTML-basert e-post som apnes i klienten, uten at brukeren ma gi sin tillatelse til slik kjoring. Dette skal ogsa apne for angrep basert pa cross-site scripting (XSS) i brukerens nettleser, dersom en viss type lenke i e-posten blir klikket pa.</p><p>Arsaken til problemene er at Notes, i motsetning til nesten alle andre e-postklienter, faktisk godtar kjoring JavaScript-kode og tagger for Java-applets i HTML-innholdet til e-post, uten at bruken selv ma aktivere dette. Ren HTML-kode kan sjelden gjore noen skade, men med kjoring av JavaScript og Java i e-postene er mulighetene til a utnytte kjente og ukjente sikkerhetshull en helt annen.</p><p>Ifolge det tyske sikkerhetsselskapet n.runs, som skal ha oppdaget det Java-baserte problemet, er det spesielt versjonen 8.5.3 som har blitt studert. I likhet med andre utgaver av Notes, leveres denne versjonen med en egen IBM-utgave av Java IBM Java 6 SR12. IBM har senere gitt ut SR13-utgaven, som fjerner en rekke svaert alvorlige sarbarheter.</p><p>Sarbarhetene apner for kjoring av vilkarlig kode, noe som kan oppnas ved a sende spesielt utformet e-post til Notes-brukere. Det forutsettes dog at Notes-brukerne faktisk apner eller forhandsviser e-posten.</p><p><a href="http://www.digi.no/916047/advarer-mot-java-angrep-via-notes">Keep reading...</a></p>