Ekspert: Windows har brug for indbygget PDF-læser

En enkel PDF-læser fra Microsoft ville beskytte brugerne fra visse angreb, der udnytter Adobe Reader.

Artikel top billede

Computerworld News Service: Microsoft bør tilføje en grundlæggende PDF-fremviser i Windows for at beskytte brugerne fra det øgede antal angreb, der udnytter fejl i Adobe Reader, mener en sikkerhedsekspert.

"Apple gør dette med applikationen Preview, og det burde også Microsoft gøre," siger Sean Sullivan, der er sikkerhedsrådgiver hos den finske antivirus-leverandør F-Secures afdeling i Nordarmerika.

"Jeg vil bare gerne se og læse PDF'er. Jeg vil ikke lytte til dem, afspille dem, køre programfiler fra dem eller køre JavaScript i dem," tilføjer Sullivan i en hentydning til adskillige avancerede funktioner i Adobes gratis PDF-fremviser, Reader.

Nogle af disse funktioner heriblandt Readers understøttelse af JavaScript og PDF-specifikationens understøttelse af at køre eksekverbare filer er blevet udnyttet af hackere i et stigende antal angreb siden 2008. Antallet af PDF-angreb er ifølge antivirus-leverandøren McAfee mere end ottedoblet i 2009 i forhold til året før. Denne tendens er fortsat i 2010.

Og Launch-funktionen, der gør det muligt for PDF-dokumenter at køre indlejrede eksekverbare filer udnyttes på nuværende tidspunkt i en udbredt hackerkampagne, der forsøger at narre brugerne til at åbne en skadelig PDF.

Sullivan argumenterer i flere detaljer for sin sag i et blogindlæg på F-Secures sikkerhedsblog.

"Jeres kunder er trætte af angrebene og af de komplikationer, som mange nuværende PDF-læsere indeholder," skriver han i indlægget, der indledes med "Kære Microsoft."

"Microsoft bør udgive en meget forenklet fremviser, der kun giver en forhåndsvisning af en PDF," tilføjer Sullivan i et telefon-interview.

"Det er ikke engang nødvendigt at bygge den ind i selve styresystemet. Man kan bare udgive den som en valgfri download ligesom med tilføjelsen til Office, der gør det muligt at gemme dokumenter som PDF."

Office kan ikke åbne uden tilføjelser

Selvom Microsoft havde til hensigt at gøre det muligt at indbygge understøttelse af PDF i Office 2007, blev virksomheden tvunget til at lade være, da Adobe brokkede sig. I stedet byggede Microsoft senere et tilføjelses-program, der gjorde det muligt at gemme dokumenter som PDF.

Efter Adobe i 2008 indsendte PDF/A-specifikationen til International Organization for Standardization (ISO), tilføjede Microsoft understøttelse til at gemme dokumenter som PDF med udgivelsen af Office 2007 Service Pack 2 for at år siden. Denne samme funktionalitet er også tilgængelig i Office 2010.

Office kan dog ikke åbne PDF-dokumenter uden tredjepartssoftware eller -tilføjelser. Heller ikke Windows 7's og Windows Vistas funktion til forhåndsvisning af dokumenter kan vise PDF'er. I stedet har Microsoft uden det store held forsøgt at fremme et alternativ til PDF ved navn XPS (XML Paper Specification). Windows 7 kommer eksempelvis med en XPS-fremviser.

PDF-specifikationen har været fuldstændig royalty-fri siden 2006," siger Sullivan i en bemærkning om, at Microsoft ikke skulle betale Adobe noget, hvis virksomheden faktisk skabte sin egen fremviser.

"Der er ingen grund til, at Microsoft ikke udivkler en indbygget PDF-læser. Virksomheden kunne endda gøre det muligt for brugerne selv at slå den til eller fra, hvis der var bekymringer om konkurrenceforvridende adfærd."

Brug for "bare" en læser

Sullivan sammenligner adskillige gange sine visioner for en PDF-læser til Windows med Preview, som Apple inkluderer i Mac OS X. Men preview er ikke uden fejl: I marts offentliggjorde sikkerhedsekspert Charlie Miller at have fundet over 60 PDF-filer på nettet, der kunne bruges til at crashe og muligvis udnytte Preview.

Sullivan argumenterer Ikke desto mindre for, at Microsoft - eller Adobe selv - bør udvikle en forenklet PDF-fremviser uden alle de funktioner, som er blevet udnyttet af hackere.

"Jeg ville ønske, at Adobe ville udvikle to versioner af Reader, hvor en slags 'Reader Lite' faktisk bare er en læser," der ikke kan alt muligt andet, siger han.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonceindlæg fra 7N A/S

    7N: Specialisterne bag Europas digitale forsvarsparathed

    Når Danmark og Europa skal ruste sig til en ny sikkerhedspolitisk virkelighed, handler det ikke længere kun om materiel og mandskab.

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Ahmed Yasin Mohammed Hassan som Data & AI Consultant. Han kommer fra en stilling som selvstændig gennem de seneste 3 år. Han er uddannet cand. merc. i Business Intelligence fra Aarhus Universitet. Nyt job

    Ahmed Yasin Mohammed Hassan

    Norriq Danmark A/S

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension