mboost-dp1

Adobe

Microsoft lapper Adobe Acrobat fejl

- Via Computerworld - , redigeret af Net_Srak , indsendt af OnkelDunkel

Hos Adobe erkendte man i sidste uge, at der var en kritisk fejl i Adobe Acrobat og Adobe Reader, der gør det muligt at omgå to sikkerhedsforanstaltninger i Windows, nemlig DEP (Data Execution Prevention) og ASLR (Address-Space Layout Randomization).

Adobe havde i fredags stadig ingen løsning på problemet, men nu har Microsoft trådt til med deres nye udgave af EMET (Enhanced Mitigation Experience Toolkit), der blev frigivet i starten af september.

EMET 2.0 kan benyttes til at sikre Adobes applikationer, så fejlen ikke kan misbruges. Der er dog en begrænsning, idet løsningen ikke virker under Windows XP og Windows Server 2003, idet de mangler en funktion kaldet “mandatory ASLR”.

Både Adobe og Microsoft påpeger, der er tale om en nødløsning, og at man bør teste den, inden man vælger at anvende den. Det er ikke oplyst, hvornår der kommer en egentlig patch, men det forventes at ske inden den 12. oktober, hvor den næste planlagte opdatering vil finde sted.

Læs også: Gratis værktøj sikrer applikationer





Gå til bund
Gravatar #1 - Mohr87
14. sep. 2010 10:41
Både Adobe og Microsoft påpeger, der er tale om en nødløsning, og at man bør teste den, inden man vælger at anvende den. . .


Hvordan tester man så om det virker? - ved at åbne et ondsindet dokument?
Gravatar #2 - CallOfDuty
14. sep. 2010 10:51
#1 Vil tro der menes, at du tester om dokumentet kan læses efter hensigten, ikke om løsningen virker.
Gravatar #3 - knasknaz
14. sep. 2010 11:29
At lappe huller i en si er fast arbejde. ;)
Gravatar #4 - HydrA
14. sep. 2010 11:50
HELT ærligt, hele det IT virksomhed jeg administrere er afhængigt af Flash, og bestemt også en masse andre virksomheder/private mennesker. Heldigvis er der alternativer til Reader - men synes godt nok det er ærgeligt at jeg er tvunget til at sætte virksomhedens sikkerhed en "smule" i fare, samt spilde ressourcer på at være obs. på Adobe's nuværende sikkerheds status samt lappe når det så ofte går galt.
Gravatar #5 - Deldy
14. sep. 2010 20:12
Endnu et bevis på at Windows ikke er usikker pga. selve styresystemet, men pga. dårlige 3-parts programmer som vi er blevet afhændige af - sjov nok kommer de to store syndere fra det samme firma.
Gravatar #6 - MeepMeep
14. sep. 2010 20:21
Hvad pokker er det lige som gør at Acrobat Reader introducerer sikkerhedsproblemer? Er det ikke blot et program som skal vise indholdet af en PDF fil, og gøre det muligt at søge i det. Selvom PDF filen kan læses fra web, burde det ikke være rocket science at lave noget som blot er en viewer?
Gravatar #7 - røvskæg
14. sep. 2010 20:38
kilde skrev:
...en kritisk fejl i Adobe Acrobat og Adobe Reader, der gør det muligt at omgå to sikkerhedsforanstaltninger i Windows...


Er det så netop ikke en sikkerhedsbrist i Windows ?

Deldy (5) skrev:
Endnu et bevis på at Windows ikke er usikker pga. selve styresystemet, men pga. dårlige 3-parts programmer som vi er blevet afhændige af - sjov nok kommer de to store syndere fra det samme firma.


Ja. - Hvis man ikke kører nogle programmer på sit windåse-OS virker det helt upåklageligt.

Det er heller ikke pga. OS'et det er ustabilt. Det er pga. at man installerer drivere.
Gravatar #8 - thøger
14. sep. 2010 20:40
der var en kritisk fejl i Adobe Acrobat og Adobe Reader, der gør det muligt at omgå to sikkerhedsforanstaltninger i Windows


Så dermed er det vel også en kritisk fejl i windows?

EDIT: Lol #7 så bliver man vist ikke mere enig :-)
Gravatar #9 - Windcape
14. sep. 2010 20:46
thøger (8) skrev:
Så dermed er det vel også en kritisk fejl i windows?
Nej.

Wikipedia skrev:
OptIn: This setting is the default configuration for Windows XP, Vista and 7. In this mode, DEP is only enabled for limited Windows system applications and services. Applications are not forced by the Operating System to opt-in—applications that wish to opt in must explicitly submit a protection request. The only exception however, are 64-bit application and services on Windows Vista x64: 64-bit applications and services that run in this mode are automatically protected in this mode unless they submit an explicit opt-out request.


Det eneste det er et bevis på, er at Adobe's software generelt bør betragtes som en sikkerhedsrisiko. Flash og PDF er om noget, de mest hullede produkter nogensinde.
Gravatar #10 - Windcape
14. sep. 2010 20:48
><))°r (6) skrev:
Selvom PDF filen kan læses fra web, burde det ikke være rocket science at lave noget som blot er en viewer?
En "blot en viewer" er jo ikke i Adobe's interesse, da de lever af at sælge produkter der kan producere mere komplicerede PDF dokumenter.

Desværre er alternativerne til Acrobat Reader, ikke just produkter man kan have mere tiltro til.
Gravatar #11 - zin
14. sep. 2010 21:36
#10: Med alle de problemer, Adobe har været ude for med deres Reader/Acrobat ville jeg næsten sige et hvert stykke halvseriøst hjemmeside med et stykke gratis software til PDF-læsning er troværdigt. Til sammenligning, anyway.
Gravatar #12 - Saxov
15. sep. 2010 08:16
><))°r (6) skrev:
Hvad pokker er det lige som gør at Acrobat Reader introducerer sikkerhedsproblemer? Er det ikke blot et program som skal vise indholdet af en PDF fil, og gøre det muligt at søge i det.
Nu er PDF jo ikke bare et "fladt tekst dokument" som man skal læse, nej PDF indeholder text, billeder, mulighed for kodeafvikling, forms, fonts, 2d og 3d objekter, osv.

Så givet at det skal understøtte afviklingen af 3d ting, og javascript kode, og sikkert også andre former for kode, så er det lidt mere end bare en "skrivebeskyttet" .txt-fil.
Gravatar #13 - dub
15. sep. 2010 11:32
Saxov (12) skrev:
Nu er PDF jo ikke bare et "fladt tekst dokument" som man skal læse, nej PDF indeholder text, billeder, mulighed for kodeafvikling, forms, fonts, 2d og 3d objekter, osv.
Og der er problemet med Acrobat Reader.
Gravatar #14 - Saxov
15. sep. 2010 14:12
dub (13) skrev:
Og der er problemet med Acrobat Reader.
Det er jo en del af standarden, og derfor BØR alle readers understøtte det.

Problemet ligger mere i at
1) Adobe koder som var det indere uden opsyn ;)
2) PDF standarden diktere man skal kunne afvikle kode, embedde kode, flash applikationer og H.264 videoer og meget mere.
Gravatar #15 - Windcape
15. sep. 2010 14:13
Saxov (14) skrev:
Adobe koder som var det indere uden opsyn
hah.

Deres CEO, er Shantanu Narayen, som sjovt nok, også er Inder :)

Saxov (14) skrev:
PDF standarden diktere man skal kunne afvikle kode, embedde kode, flash applikationer og H.264 videoer og meget mere.
We need a new PDF standard!
Gravatar #16 - dub
15. sep. 2010 14:57
Saxov (14) skrev:
2) PDF standarden diktere man skal kunne afvikle kode, embedde kode, flash applikationer og H.264 videoer og meget mere.
Og hvem er det der har puttet alt det ind i standarden for at kunne sælge nye versioner af deres Acrobat software?
Gravatar #17 - Saxov
15. sep. 2010 15:20
dub (16) skrev:
Og hvem er det der har puttet alt det ind i standarden for at kunne sælge nye versioner af deres Acrobat software?
Adobe har jo nok været forgangs mand, men ISO "ejer" jo standarden og har været med til nogle af udvidelserne, så som H.264, Flash, og XFA 3.0.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login