Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (6)
Emner Sikkerhedshuller

PDF-sårbarheder eksploderer i antal

Til trods for et samlet fald i antallet af sårbarheder i 2009, så blev der afsløret 50 procent flere sikkerhedshuller i dokumentlæsere og multimedieprogrammer. Webapplikationer står fortsat for flest sårbarheder.

Af Jesper Stein Sandal Fredag, 26. februar 2010 - 10:51

Webapplikationer stod for næsten halvdelen af alle de sårbarheder, der blev registreret sidste år. Det fremgår af IBM's sikkerhedsafdeling X-Forces årsrapport, som blev offentliggjort torsdag.

Ganske vist er der sket et samlet fald på 11 procent i antallet af sårbarheder, som blev afsløret i 2009 i forhold til 2008, men huller i webapplikationer udgjorde i 2009 hele 49 procent af de sårbarheder, X-Force registrerede.

Der er dog sket et fald inden for de største kategorier som SQL-injektion og ActiveX.

Den største vækst inden for sårbarheder er inden for kategorien dokumentlæsere og multimedieprogrammer, hvor X-Force har registreret 50 procent flere sårbarheder.

Det dækker over sårbarheder i blandt andet Adobes programmer Adobe Reader og Adobe Flash Player, som i stigende grad bliver misbrugt til at sprede ondsindede programmer ved hjælp af PDF-filer eller ondsindet kode på hjemmesider.

Programmer som netop Adobe Reader er blevet hackernes nye mål i takt med, at Microsoft først har forbedret sikkerheden Windows Vista og Windows 7, samt at udviklerne af de to mest udbredte browsere Microsoft Internet Explorer og Mozilla Firefox har optrappet sikkerheden.

IBM X-Force hæfter sig dog samtidig ved, at producenterne er blevet hurtigere til at reagere på afsløringer af sikkerhedshuller. I 2009 er der således sket et fald i antallet af såkaldte zero day-sårbarheder, hvor et sikkerhedshul bliver misbrugt til angreb, før producenten af softwaren har frigivet en sikkerhedsopdatering.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Software Engineering Manager
Udgivet 2. maj 9.51
Java EE/Web Developer (7261)
Udgivet 7. maj 15.02
SOA arkitekt / implementeringsspecialist
Udgivet 8. aug 2011 13.53
.Net Web Developer
Udgivet 8. maj 15.44

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
sigurd fafnersbane 26. feb. 2010 - 11.16
 
Beskyttelse imod pdf-infektioner

Problemet er først og fremmest med de pdf-readere, der understøtter scripting i pdf, hvilket betyder Adobe Reader, se også http://en.wikipedia.org/wiki/Adobe_Acrobat
(læs afsnit om security)

For at forhindre scripting i at køre kan man med fordel anvende en reader, der ikke understøtter scripting. Jeg selv anvender Foxit, men dette er ikke ment som en særskilt anbefaling, der er mange andre lignende readere.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 26. feb. 2010 - 11.33
 
Re: Beskyttelse imod pdf-infektioner

Ja, Sigurd, det ville være rart om journalisterne ville gøre sig den ulejlighed at spørge ind til og skelne mellem en PDF-svaghed og en Adobe Acrobat Reader svaghed - eller hvor det nu er problemerne optræder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bengtsson 26. feb. 2010 - 11.42
 
Re: Beskyttelse imod pdf-infektioner

Det var også min tanke at scripting er problemet, jeg mener faktisk at det er javascript som PDF understøtter, hvilket jeg aldrig har lagt mærke til er blevet brugt til noget nyttigt.

Så jo, ligesom at attacks på ren-text-læser-programmer er sjældent så kan man forvente at PDF læsere uden scripting er forholdsvis sikre.

Godt at Version2 fornyligt havde et indlæg om alternative PDF læsere!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
sigurd fafnersbane 26. feb. 2010 - 12.14
 
Re: Beskyttelse imod pdf-infektioner

Hej Lars, det bruges fortrinsvis til validering af input sammen med pdf-formularer. Pdf-formularer er aldrig rigtig slået igennem i DK, men jeg vil tro, at Adobe gerne vil have en bid af eGov-kagen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Rasmus Skovmand 26. feb. 2010 - 12.48
 
Re: Beskyttelse imod pdf-infektioner

Er det i det hele taget ikke scripting/Flash, der er skyld i næsten alt ballade? Et program der ikke afvikler scripts eller kode, burde vel strengt taget ikke kunne misbruges ved at smugle noget ind på pc'en via dokumentet. Jeg har valgt at slå næsten alt fra, der har noget med scripts at gøre, og som ikke er absolut nødvendigt. Udover sikkerheden, har jeg også tit problemer med, at scripts ender i en "deadlock" hvor cpu'en ender i 100%. Problemet er måske, at der er alt for mange elendigt programmerede scripts på nettet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 26. feb. 2010 - 12.49
 
Re: Beskyttelse imod pdf-infektioner

Scripting er en synder, men fx buffer-overflow er uafhængigt af det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. HTML5 – det nye sort?

    9 comments.
    Last update 13 minutter 8 sekunder
    Skrevet af Benni Bennetsen
  2. Ny malware går efter alle browsere - også på Mac og Linux

    7 comments.
    Last update 18 minutter 25 sekunder
    Skrevet af Simon Friis Vindum
  3. Finansminister afliver teori om NemID som spionsoftware

    25 comments.
    Last update 23 minutter 28 sekunder
    Skrevet af Ole Tange
  4. GOTO - Embracing variability

    6 comments.
    Last update 36 minutter 27 sekunder
    Skrevet af Poul-Henning Kamp
  5. Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

    1 comment.
    Last update 1 time 22 minutter
    Skrevet af Jesper Lund
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    2 comments.
    Last update 1 time 52 minutter
    Skrevet af Jens Schumacher
  7. Sådan formaterer du tekst i debatten på Version2

    30 comments.
    Last update 2 timer 8 minutter
    Skrevet af Jesper Lund Stocholm
  8. Minister giver e-læring i køreskolerne det røde kort

    2 comments.
    Last update 2 timer 32 minutter
    Skrevet af Jens Madsen

Mere debat »

It-virksomheder

Nhouse
|
Sec4it
|
Inmobile
|
NetDesign
|
Black Box
|
Siemens
|
Atos IT Solutions And Services
|
Tiger Media
|
D60
|
Zylinc
|
Ubivox
|
Esec
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300