Google Chrome allerede ramt af sikkerhedsbøvl

En fejl i Googles nye browser Chrome gør det muligt for hackere at crashe programmet. Vi gennemgår sikkerhedsbristen i detaljer her.

Artikel top billede

Computerworld News Service: Sikkerhedsanalytikere har allerede dagen efter betaudgivelsen fundet sårbarheder i Googles nye browser, Chrome.

Whoa! Google Chrome has crashed. Restart now?

En bestemt fejl gør det muligt for hackere at 'crashe' browseren.

Sikkerhedsanalytiker Rishi Narang,beskriver problemet på SecuriTeam's hjemmeside.

Samtidig beviser hun sin påstand på hjemmsiden Evilfingers .

Ifølge Narang kan en hacker indsætte et ondsindet link, der inkluderer en udefineret 'handler' efterfulgt af et bestemt tegn.

Når en bruger klikker på linket, går Chrome simpelthen ned med teksten: " Whoa! Google Chrome has crashed. Restart now?".

Problematiske JAR filer

En anden og potentielt mere alvorlig sårbarhed kan resultere i at Chrome-brugeren downloader ondsindet programkode.

Problemet skyldes til dels, at Google bruger en ældre version af open source-browser teknologien WebKit, som også anvendes i Apples Safari-browser.

"Problemet ligger i den måde, hvorpå Chrome downloader filer samt den måde, hvorpå Windows håndterer de downloadede filer," siger Aviv Raff, der opdagede problemet.

Chrome's standardindstillingen henter filer til en bestemt mappe.

Derefter vises en 'download-bar' nederst i browseren.

Brugere klikker derefter på 'download-baren' for at åbne den fil, som er blevet downloadet.

Hvis filen er eksekverbar, viser Windows en advarsel, som kan hjælpe brugere med at undgå ondsindet kode.

Hvis filen er en JAR (Java Archive) bliver den imidlertid ikke behandlet som andre eksekverbare filer.

Når en bruger klikker på linket i bunden af browseren, kører Windows automatisk filen i stedet for at vise en advarsel, forklarer Raff.

Problemet forværres af designet

Problemet forværres af selve browserens design, eftersom 'download-baren' til forveksling ligner en integreret del af websiden man besøger.

I et eksempel , som Raff har konstrueret, viser han, hvordan brugerne kan komme til at tro, at de klikker på et link på siden snarere end at åbne en downloadet fil.

For mange kokke?

"Dette er en slags 'blandet trussel'. To små fejl i to forskellige produkter blandes sammen og skaber et meget større problem," skriver Raff i et blog-indlæg

Raff er overbevist om, at Google vil støde ind i andre lignende sager i fremtiden, fordi Chrome anvender teknologier fra forskellige browsere, heriblandt Apples Safari og Mozillas Firefox.

"Med hensyn til sikkerhed er det meget problematisk. Google vil blive tvunget til at spore alle sikkerhedshuller og reparere dem i Chrome. Dette vil sandsynligvis først ske efter, at sårbarhederne er blevet fundet af andre browserleverandører og er blevet offentliggjort. Dette vil medvirke til, at Chrome brugerne må leve med en forøget sikkerhedsrisiko i meget lang tid," forklarer Raff.

Ingen klare meldinger fra Google

Google har ikke direkte svaret på spørgsmål omkring sikkerhedsproblemerne, og der er heller ikke kommet nogen udmeldinger om, hvorvidt virksomheden agter at foretage ændringer i Chrome for at forebygge eventuelle problemer i fremtiden.

I stedet har Google talskvinde sagt i en erklæring, at Chrome downloader filer til en separat mappe i stedet for skrivebordet, som en måde at undgå visse sikkerhedsproblemer på.

Desuden sagde hun, at brugerne kan indstille browseren til at spørge, hvor den skal gemme hver fil, før filerne bliver hentet.

Hun kunne heller ikke fortælle om Google har til hensigt at opgradere til den seneste version af WebKit, som løser det nuværende problem ved at vise en dialogboks der spørger brugeren om tilladelse før JAR-filer bliver hentet ned på harddisken.

Oversat af Jimmie Gustafsson

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Netcompany A/S

    IT Manager

    Midtjylland

    Netcompany A/S

    Managing Architect

    Nordjylland

    BEC

    QA coordinator

    Region Sjælland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    SAP logistikproces specialist til Forsvarsministeriet Materiel- og indkøbsstyrelsen

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S