Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (6)
Emner Sikkerhedshuller

PDF-sårbarheder eksploderer i antal

Til trods for et samlet fald i antallet af sårbarheder i 2009, så blev der afsløret 50 procent flere sikkerhedshuller i dokumentlæsere og multimedieprogrammer. Webapplikationer står fortsat for flest sårbarheder.

Af Jesper Stein Sandal Fredag, 26. februar 2010 - 10:51

Webapplikationer stod for næsten halvdelen af alle de sårbarheder, der blev registreret sidste år. Det fremgår af IBM's sikkerhedsafdeling X-Forces årsrapport, som blev offentliggjort torsdag.

Ganske vist er der sket et samlet fald på 11 procent i antallet af sårbarheder, som blev afsløret i 2009 i forhold til 2008, men huller i webapplikationer udgjorde i 2009 hele 49 procent af de sårbarheder, X-Force registrerede.

Der er dog sket et fald inden for de største kategorier som SQL-injektion og ActiveX.

Den største vækst inden for sårbarheder er inden for kategorien dokumentlæsere og multimedieprogrammer, hvor X-Force har registreret 50 procent flere sårbarheder.

Det dækker over sårbarheder i blandt andet Adobes programmer Adobe Reader og Adobe Flash Player, som i stigende grad bliver misbrugt til at sprede ondsindede programmer ved hjælp af PDF-filer eller ondsindet kode på hjemmesider.

Programmer som netop Adobe Reader er blevet hackernes nye mål i takt med, at Microsoft først har forbedret sikkerheden Windows Vista og Windows 7, samt at udviklerne af de to mest udbredte browsere Microsoft Internet Explorer og Mozilla Firefox har optrappet sikkerheden.

IBM X-Force hæfter sig dog samtidig ved, at producenterne er blevet hurtigere til at reagere på afsløringer af sikkerhedshuller. I 2009 er der således sket et fald i antallet af såkaldte zero day-sårbarheder, hvor et sikkerhedshul bliver misbrugt til angreb, før producenten af softwaren har frigivet en sikkerhedsopdatering.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP BusinessObjects Business Intelligence Specialist/Arkitekt
Udgivet 26. okt 2011 15.53
SDET II (783628)
Udgivet 1. feb 9.46
IT Security Specialist
Udgivet 20. jan 10.04
Systemudvikler
Udgivet 6. feb 16.40

Kommentarer (6)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
sigurd fafnersbane 26. feb. 2010 - 11.16
 
Beskyttelse imod pdf-infektioner

Problemet er først og fremmest med de pdf-readere, der understøtter scripting i pdf, hvilket betyder Adobe Reader, se også http://en.wikipedia.org/wiki/Adobe_Acrobat
(læs afsnit om security)

For at forhindre scripting i at køre kan man med fordel anvende en reader, der ikke understøtter scripting. Jeg selv anvender Foxit, men dette er ikke ment som en særskilt anbefaling, der er mange andre lignende readere.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 26. feb. 2010 - 11.33
 
Re: Beskyttelse imod pdf-infektioner

Ja, Sigurd, det ville være rart om journalisterne ville gøre sig den ulejlighed at spørge ind til og skelne mellem en PDF-svaghed og en Adobe Acrobat Reader svaghed - eller hvor det nu er problemerne optræder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Lars Bengtsson 26. feb. 2010 - 11.42
 
Re: Beskyttelse imod pdf-infektioner

Det var også min tanke at scripting er problemet, jeg mener faktisk at det er javascript som PDF understøtter, hvilket jeg aldrig har lagt mærke til er blevet brugt til noget nyttigt.

Så jo, ligesom at attacks på ren-text-læser-programmer er sjældent så kan man forvente at PDF læsere uden scripting er forholdsvis sikre.

Godt at Version2 fornyligt havde et indlæg om alternative PDF læsere!

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
sigurd fafnersbane 26. feb. 2010 - 12.14
 
Re: Beskyttelse imod pdf-infektioner

Hej Lars, det bruges fortrinsvis til validering af input sammen med pdf-formularer. Pdf-formularer er aldrig rigtig slået igennem i DK, men jeg vil tro, at Adobe gerne vil have en bid af eGov-kagen.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Rasmus Skovmand 26. feb. 2010 - 12.48
 
Re: Beskyttelse imod pdf-infektioner

Er det i det hele taget ikke scripting/Flash, der er skyld i næsten alt ballade? Et program der ikke afvikler scripts eller kode, burde vel strengt taget ikke kunne misbruges ved at smugle noget ind på pc'en via dokumentet. Jeg har valgt at slå næsten alt fra, der har noget med scripts at gøre, og som ikke er absolut nødvendigt. Udover sikkerheden, har jeg også tit problemer med, at scripts ender i en "deadlock" hvor cpu'en ender i 100%. Problemet er måske, at der er alt for mange elendigt programmerede scripts på nettet.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 26. feb. 2010 - 12.49
 
Re: Beskyttelse imod pdf-infektioner

Scripting er en synder, men fx buffer-overflow er uafhængigt af det.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 6.59

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 9. feb 15.12

EMC lægger flash-cache på PCIe-kort: 4.000 gange hurtigere end harddiske

Udgivet 9. feb 13.39Opdateret 9. feb 13.39
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Domæne-forening: Lov om .aarhus og .cph var for tynd

    10 comments.
    Last update 5 minutter 38 sekunder
    Skrevet af Nikolaj Brinch Jørgensen
  2. Opdateret liste over danske iværksættere

    2 comments.
    Last update 3 timer 29 minutter
    Skrevet af Therese Hansen
  3. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    50 comments.
    Last update 7 timer 50 minutter
    Skrevet af Bjarne W. B. Petersen
  4. Derfor bliver dårlige it-projekter ikke stoppet i tide

    1 comment.
    Last update 8 timer 14 minutter
    Skrevet af Kasper Jørgensen
  5. Grotesk jobinterview i 2007: »Tag ikke jobbet, vi får alligevel aldrig Polsag til at virke«

    17 comments.
    Last update 8 timer 22 minutter
    Skrevet af Claus Waldersdorff Knudsen
  6. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    6 comments.
    Last update 8 timer 25 minutter
    Skrevet af Simon Justesen
  7. ACTA er i orden!

    51 comments.
    Last update 11 timer 48 minutter
    Skrevet af Jarle Knudsen
  8. It-advokat: Nu går grænsebommene ned over internettet

    10 comments.
    Last update 13 timer 34 minutter
    Skrevet af Niels Elgaard Larsen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300