Alvorligt sikkerhedshul i PDF til Linux

Et alvorligt sikkerhedshul i PDF-læsere til Linux gør det muligt at udføre en vilkårlig kommando, når der klikkes på et link i en PDF-fil. Advarslen om sikkerhedshullet kommer fra en hacker, der har stjålet advarslen fra CERT og offentliggjort den, inden der er udsendt en fejlrettelse fra producenterne.

En sikkerhedsbrist i PDF-læserne Acrobat Reader og Xpdf til Linux gør det muligt at udføre vilkårlige kommandoer med samme rettigheder som den bruger, der åbner PDF-dokumentet.

Det er i PDF-dokumenter muligt at indlejre links, der kan pege på eksterne kilder. Typisk peger linksene på websider. Sårbarheden ligger i, at de eksterne links sendes som et kald til kommandolinjen i Linux.

Kommandolinjen starter webbrowseren med det eksterne link til en webside. Men da kommandoen er som enhver anden kommando under Linux, er det muligt ved hjælp af metakarakterer som eksempelvis ' | og ; at udføre flere kommandoer.

- Der er faktisk ingen grænse for, hvad man kan starte af programmer, siger Thomas Kristensen fra sikkerhedsfirmaet Secunia.

Sikkerhedsbristen gør det blandt andet muligt at udføre kommandoer, der sletter samtlige filer i brugerens hjemmekatalog.

Der er endnu ikke udsendt nogen rettelse, og derfor anbefaler sikkerhedseksperter, at man kun åbner PDF-filer, hvor man er sikker på, at afsenderen ikke har onde hensigter.

Stjålne CERT-advarsler

Det er efterhånden blevet kotume at hemmeligholde så alvorlige sårbarheder, indtil softwareproducenten har haft tid til at rette fejlen.

Når PDF-sikkerhedsbristen er sluppet ud før tid, så skyldes det hackeren Hack4life, som tidligere har opsnappet sikkerhedsorganisationen CERT's interne kommunikation og offentliggjort sikkerhedsadvarsler, før fejlene var rettet.

Denne gang har han igen stjålet sikkerhedsadvarsler fra CERT og udsendt en e-mail med oplysninger om sikkerhedshullet til en offentlig postliste.

I sin e-mail annoncerer Hack4life, at han vil komme med flere afsløringer fra "fjolserne hos CERT", når han får sommerferie.

Relevante links

Hul Adobe Acrobat Reader (Secunia)
Hul i Xpdf (Secunia)
Hack4lifes offentliggørelse

Annonceindlæg fra Conscia

Internettets smutveje er smarte – men hvad gør I for at sikre dem?

Det er fristende at spare tid med lækre internetapps og GenAI. Men pas på. Uautoriseret brug risikerer at underminere hele forretningsgevinsten.

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Machine Learning Operations Engineer til opbygning af Forsvarets nye IT-platform

Nordjylland

Schilling ApS

Support Specialist

Københavnsområdet

Netcompany A/S

Test Consultant

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Chef til stor applikationstransformation i Forsvaret

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

Huy Duc Nguyen

Norriq Danmark A/S

IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

Tanja Schmidt Larsen, Director, Legal & Compliance hos Sentia A/S, er pr. 1. december 2025 forfremmet til Chief Operations Officer (COO). Hun skal fremover især beskæftige sig med synergi mellem kommercielle og tekniske processer samt sikre en sammenhængende kunderejse og fortsat driftsstabilitet. Forfremmelse
Netip A/S har pr. 1. november 2025 ansat Laura Bøjer som Consultant, GRC & Cybersecurity på afd. Thisted. Hun kommer fra en stilling som Assistant Consultant hos PwC i Hellerup. Hun er uddannet med en kandidat i Business Administration & Information System på Copenhagen Business School. Nyt job

Laura Bøjer

Netip A/S