Nyt sikkerhedshul i PDF-formatet

En fejl i det meget udbredte dokumentformat PDF kan misbruges til at smugle skadelig kode ind på systemet.

Dokumenter i PDF-format kan indeholde skadelig kode som afvikles automatisk når filen åbnes i læseprogrammet Acrobat Reader. Fejlen i PDF-formatet er afsløret af internet-projektet Month of Apple Bugs. Afhængig af, hvilket læseprogram og operativsystem der benyttes, kan man risikere at manipulerede PDF-dokumenter udløser et nedbrud eller ligefrem planter skadelig kode på systemet.

Problemet skulle ligge i den såkaldte »Catalog Dictionary«, som er en form for indholdsfortegnelse over alle objekter og data i dokumentet. Men PDF-specifikationen fortæller ikke, hvordan læseprogrammet skal reagere, hvis denne indholdsfortegnelse rummer fejlagtige henvisninger. Ved at indsætte manipuleret kode kan man udløse en såkaldt buffer overflow i programmet, hvor kode »flyder over« i et område af hukommelsen, der ikke er beskyttet.

Fejlen findes i Adobe Acrobat Reader 5.0 til 7.0 på alle platforme, Preview.app 3.0.8 under Mac OS X og xpdf 3.0.1.

Det anbefales at skifte til den nyeste version af Acrobat Reader, 8.0, hvor fejlen skulle være rettet. Faktisk er der endnu en grund til at opgradere til version 8.0, for i sidste uge blev der opdaget en cross-site-scripting sårbarhed i den gamle version.

Det er dog ikke er en svaghed i PDF, men derimod et problem, der kan opstå i alle tilfælde, hvor en bruger klikker på et manipuleret link til en PDF-fil på nettet. Svagheden kan gøre det muligt at foretage cross-site scripting og sprede tilfældige Javascripts via en browser.

I næste uge vil Adobe også udsende opdateringer, som vil løse cross site scripting problemet, til de tidligere versioner af Adobe Reader og Acrobat.

Forsvarsministeriets Materiel- og Indkøbsstyrelse

IT-sikkerhedsspecialist med fokus på Governance, risiko, compliance og akkreditering

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

IT-ansvarlig / System Manager til Applikationsforvaltning i Cyberdivisionen

Københavnsområdet

Netcompany A/S

Erfaren Linux Operations Engineer

Københavnsområdet

Netcompany A/S

IT Consultant

Københavnsområdet

Annonceindlæg tema

Offentlig digitalisering

Fra effektivisering til digital suverænitet. Hvordan skaber det offentlige en digital fremtid med AI, sikkerhed og kontrol i centrum?

Navnenyt fra it-Danmark

Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS

Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

Iver Jakobsen

Comsystem A/S

Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job
Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job