Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (7)
Emner Digital signatur, It-sikkerhed, Java, Malware-virus, NemID

Få overblikket: Derfor er kritisk Javahul vigtigt

Et sikkerhedshul i Java har haft betydning for alle de 4 millioner danskere, der bruger NemID. Se begivenhedernes udvikling her.

Af Morten K. Thomsen Mandag, 21. januar 2013 - 10:25

Det hele startede torsdag den 10. januar om eftermiddagen. Version2 havde læst et indlæg hos den anerkendte it-sikkerhedsblogger Brian Krebs, der bekræftede, at it-kriminelle aktivt udnyttede et ikke-lukket sikkerhedshul i Java.

Læs også: Efter sikkerhedshul: Ekspert beder dig fjerne Java fra computeren

Næste formiddag havde Version2 den brede, danske vinkel klar: Da NemID benytter Java som underliggende teknologi, er alle fire millioner danske NemID-brugere i fare for at havne i kløerne på de it-kriminelle.

Læs også: Alarm: 4 millioner NemID-brugere truet af kritisk Java-hul

Og selvom Version2 i udgangspunktet henvender sig til it-professionelle, var det på sin plads med en artikel, der i nede på jorden-vendinger forklarede, hvordan man midlertidigt deaktiverer Java på sin computer.

Læs også: Sådan sikrer du dig mod kritisk Java-hul

Herefter gik det stærkt. Adskillige medier bragte Ritzaus citathistorie af Version2-artiklen, og TV 2 News fandt tid til at interviewe Version2's redaktør om problemet, der - som så meget andet - skyldes de store pengesummer, der nu til dags er i sikkerhedshuller.

Læs også: Kritisk Java-hul er kæmpe millionforretning

Allerede om mandagen havde Oracle lappet sikkerhedshullet. Version2 kunne derfor atter guide hr. og fru NemID-bruger igennem opdateringsprocessen.

Læs også: Her er lappen til kritisk Java-hul – sådan gør du

Op ad formiddagen mandag kunne Version2 dog berette, at danske sikkerhedseksperter trods patchen på Javahullet stadig advarede mod at have Java slået til i browseren

Læs også: Trods opdatering: Sikkerhedsfirma advarer stadig mod Java i browseren

Men historien ville ikke dø. Nu viste det sig, at hullet havde stået åbent siden oktober 2012, og at Oracle allerede dengang var blevet advaret om det.

Læs også: Sikkerhedsfirma: Oracle kunne have lukket kritisk hul i oktober 2012

Og for at føje spot til skade kunne Brian Krebs, sikkerhedsbloggeren der først skrev om Javahullet, nu oplyse, at endnu en 0-dagssårbarhed i Java var sat til salg for den nette sum af 28.000 kroner.

Læs også: Nu igen: Nyt Java-sikkerhedshul sat til salg for 28.000 kroner

Oven på den store opdaterings-øvelse, som NemID-danskerne havde været tvangsindlagt til, skrev Version2 historien om, at mange især ældre har svært ved holde deres pc'er opdateret, når teksten på hjemmesiderne er skrevet på engelsk. Og det er faktisk et krav, at man holder sin pc opdateret, hvis man bruger NemID

Læs også: Java-opdatering på engelsk spænder ben for NemID-brugere

Endelig fulgte Version2 som det eneste medie op på, hvor galt det så var gået. Og selv om der er en vis usikkerhed forbundet med tallet, så tyder meget på, at højst godt 500 danskere havde fået malware som direkte følge at sikkerhedshullet i Java.

Om det relativt lave infektionstal skyldes rettidig omhu i form af intens mediedækning, eller om der var tale om en regulær omgang ulven kommer, står hen i det uvisse.

Læs også: Så få danskere blev ramt af kritisk Javahul

Send Tweet
Udskriv

Omtalte virksomheder

Oracle Danmark

Udgivet 6. jan 2012 14.17Opdateret 6. jan 2012 14.17
LokationBallerup

Mere om Java

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

NemID uden Java nærmer sig

Udgivet 29. apr 15.11Opdateret 30. apr 9.46

Ny sårbarhed rammer Java kort tid efter opdateringer

Udgivet 23. apr 13.09Opdateret 23. apr 13.09

Sikkerhedseftersyn tvinger Oracle til at udskyde Java 8

Udgivet 22. apr 12.09Opdateret 22. apr 12.09

Slaraffenland for it-kriminelle: 19 ud af 20 har forældet Java

Udgivet 16. apr 13.26Opdateret 16. apr 13.26

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Applikationsarkitekter til IT Udvikling, Aalborg og København
Udgivet 12. sep 2012 10.41
Er java.util.concurrency din ven?
Udgivet 2. maj 15.36
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08
Erfaren IT-profil med lyst til at arbejde med BPM og SOA Governance - Kunne det være dig?
Udgivet 13. mar 19.17

Kommentarer (7)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Martin Larsen 21. jan. 2013 - 10.39
 
Inline "Læs også"-links

Er der bare mig eller har de inline "Læs også"-links taget overhånd i denne artikel. Der er virkeligt forstyrrende når man forsøger at læse indholdet.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten K. Thomsen 21. jan. 2013 - 10.41
 
Re: Inline "Læs også"-links

Hej Martin
Du misser pointen. Artiklen er netop ment som et overblik over Version2's dækning af sagen - inklusive links til de bragte artikler.

Vh Morten, Version2.

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Larsen 21. jan. 2013 - 10.43
 
Re: Inline "Læs også"-links

Nå.. Det er en genudsendelse. :-)

  • Stem op 10
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thue Kristensen 21. jan. 2013 - 11.46
 
500 er da også en del

Mit indtryk fra Nets' svar på min klage til Datasynet er, at NemID bruger af Java i stedet for ECMAScript primært for at kunne lave ekstra sikkerhed mod IT-kriminelle, som Java's fulde adgang til maskinen giver (gif-filer, etc).

Endelig fulgte Version2 som det eneste medie op på, hvor galt det så var gået. Og selv om der er en vis usikkerhed forbundet med tallet, så tyder meget på, at højst godt 500 danskere havde fået malware som direkte følge at sikkerhedshullet i Java.

Nu er så spørgsmålet, om skaden ved (højst) 500 kompromitterede PCer er mere eller mindre end den skade som NemID's ekstra sikkerhed via Java forhindrer. Plus selvfølgelig alle dem som er kompromitterede via andre Java-sikkerhedshuller, plus dem som ikke opdaterer deres Java for det nuværende sikkerhedshul. Jeg tvivler stærkt på det.

Plus at det selvfølgelig er umuligt for NemID at have effektiv beskyttelse hvis PCen allerede er overtaget, som illustreret af Ken Thompson's Reflections on Trusting Trust. Det stopper kun de dumme IT-kriminelle.

  • Stem op 3
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Dennis Krøger 21. jan. 2013 - 12.45
 
Re: 500 er da også en del

Du glemmer "hvor mange af de 500 ville alligevel have haft Java browser plugin'et installeret hvis ikke NemID krævede det".

Udover at det er tåbeligt at NemID er afhængigt af Java's browser plugin, synes jeg at det er en kæmpe fejl af Oracle, at Java browser plugin'et ikke er en separat installation. De fleste har ikke brug for det, og det er oftest det der der sætter Java i et dårligt lys.

Det kræver selvfølgelig at de indser at de fleste er ligeglad med applets, og at JavaFX alligevel ikke kommer nogle veje.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Patrick Mylund Nielsens billede
Patrick Mylund Nielsen 22. jan. 2013 - 07.50
 
Re: 500 er da også en del

som NemID's ekstra sikkerhed via Java forhindrer

Er ikke overbevist om, at det kan forhindre noget, der faktisk er målrettet mod NemID, da det kører som samme bruger--og selv hvis det ikke gjorde det er det ofte trivielt at eskalere sine rettigheder når du først kan eksekvere kode.

Plus at det selvfølgelig er umuligt for NemID at have effektiv beskyttelse hvis PCen allerede er overtaget

Med mindre der er mere end én terminal involveret i hele processen (login, overførsel/visning af beløb/modtager, osv, bekræftelse, osv.), og brugeren ikke kan installere/køre sine egne programmer på den sikre terminal... Det er selvfølgelig ikke tilfældet nu.

som illustreret af Ken Thompson's Reflections on Trusting Trust.

Eller også illustrerer den at du ikke kan stole på noget software eller hardware, open-source eller closed-source, NemID inklusive :-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kristian Jensen 31. jan. 2013 - 14.51
 
Re: 500 er da også en del

Eller også illustrerer den at du ikke kan stole på noget software eller hardware, open-source eller closed-source, NemID inklusive :-)


100% tillid kan formentlig ikke opnås, men grader af sikkerhed kan godt forsvares. åbne standarder ville give mulighed for at vælge en leverandør jeg stoler på. Spørgsmålet er ikke så meget om NemID skulle være implementeret i java eller ecma-scrip eller om DanId skulle have implementet deres løsning under en FLOSS licens i stedet en proprietær løsning. Det handler om at skabe et acceptabelts niveau af sikkerhed.
Hvis DanId havde implementeret en standard PKI løsning ville vi som borgere kunne opnå et vist niveau af sikkerhed, men med en closed source applet til et system med single point of failure over en ukendt SSO protokol, har vi reelt ingen sikkerhed overhovedet.

Update Det er selvfølgelig ikke helt korrekt. Hvis er man kører NemID i en virtualbox sikre man sig imod at staten/PET/... kan se hvad der ligger på ens reelle harddisk, og ved at bruge icedteas java plugin under linux/BDS er der en vis sandsynlighed for at man ikke rammes af det malware som er rettet specifik mod Oracles java.
Men lige gyldigt hvor meget eller lidt man foretager sig lokalt vil vi aldrig kunne stille noget op når DanID bliver hacket og alle vores identiteter flyder ukontrolleret rundt i cyberspace :-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset

A visual reality check that makes sense - Affecto customer reference

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Interxion bygger nyt datacenter i Valby

Interxion Danmark

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

It-virksomheder

Secu
|
Liga Distribution
|
Jayway
|
Greener Pastures
|
MN Security
|
KJAER DATA
|
Lakeside
|
Dubex
|
CodeSealer Aps
|
ITvagt.dk
|
Woodbo
|
Deltek Danmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300