Firmware på din pc og din telefon fyldt med sikkerheds-huller: Så dårligt står det til

Sikkerhedseksperter finder tusindvis af alvorlige sårbarheder i firmwaren til nogle af it-løsninger, som du måske anvender allermest.

Artikel top billede

Bagdøren for hackere og andre står pivåben i den firmware, som embeddede løsninger i din telefon, din pc eller lignende anvender. Det gælder i routere, DSL-modemmer, VoIP-telefoner, IP-kameraer og andre embeddede enheder.

Det viser en stor sikkerhedstest af firmware - altså de små softwareprogrammer, som de embeddede løsninger styres af - som den franske sikkerhedsorganisation Eurecom samt universitetet i tyske Bochum har udarbejdet.

De to organisationer har bygget en løsning, der automatisk kan udpakke firmware og køre løsningerne i et emuleret miljø, hvor de sammenholdes med de embeddede web-servere, som hoster deres interfaces.

Testen omfatter 1.925 Linux-baserede stykker firmware-images til embeddede enheder fra 54 producenter. Det lykkedes dog kun at starte webs-serverne i 246 tilfælde.

Resultatet er slående: Organisationerne fandt 225 alvorlige sårbarheder i 46 af de testede stykker firmware.

Resultatet blev underbygget af flere tjek-forsøg, hvor organisationerne testede sikkerhedsniveauet med ændret vinkel - blandt andet med en statisk analyse med et open source-værktøj, der blev holdt op mod PHP-kode.

Tusindvis af sårbarheder

Denne alternative test resulterede i opdagelsen af yderligere 9.046 sårbarheder i 145 stykker firmware.

Ifølge organisationerne er fremgangsmåden, som de har anvendt, enkel og ligetil, og samtlige de opdagede sårbarheder ville være nemme at finde med helt almindelige standard-sikkerheds-tjek.

Så hvorfor er de ikke blevet opdaget og lappet af producenterne?

Ifølge organisationerne er svaret ligetil: Enten har de slet ikke testet, eller også er deres test-metoder af meget dårlig kvalitet.

Sikkerheds-udfordringerne i firmwaren er højaktuel i denne tid, hvor vi for fuld fart er på vej ind i en tid, hvor alverdens sensorer, maskiner og apparater bliver koblet sammen via 'Internet of Things.'

Med den ventede knopskydning af internettet til milliarder af meget forskellige slut-enheder følger også, at mange af de bittesmå it-systemer vil blive udviklet som en slags 'køb-og-smid-væk' - ganske som det er tilfældet med den køkkenmaskine eller den vandhane, som net-opkoblingen sidder i.

Det betyder, at mange af enhederne ikke vil blive opdateret løbende - hvis de altså overhovedet er udstyret med tilstrækkelig sikkerhed fra fødslen.

Det kan du læse mere om her: Sikkerhedsmareridt venter: Dine piv-åbne it-systemer kan hverken lappes eller opgraderes.

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Netcompany A/S

IT Consultant

Midtjylland

KMD A/S

SAP Arkitekt

Københavnsområdet

PensionDanmark

Incident & Problem Manager

Københavnsområdet

Navnenyt fra it-Danmark

Sebastian Rübner-Petersen, 32 år, Juniorkonsulent hos Gammelbys, er pr. 1. september 2025 forfremmet til Kommunikationskonsulent. Han skal fremover især beskæftige sig med Projektledelse, kommunikationsstrategier og implementering af AI. Forfremmelse
Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension

Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

Morten Eskildsen

Signifly