Artikel top billede

Ekspert: Windows har brug for indbygget PDF-læser

En enkel PDF-læser fra Microsoft ville beskytte brugerne fra visse angreb, der udnytter Adobe Reader.

Computerworld News Service: Microsoft bør tilføje en grundlæggende PDF-fremviser i Windows for at beskytte brugerne fra det øgede antal angreb, der udnytter fejl i Adobe Reader, mener en sikkerhedsekspert.

"Apple gør dette med applikationen Preview, og det burde også Microsoft gøre," siger Sean Sullivan, der er sikkerhedsrådgiver hos den finske antivirus-leverandør F-Secures afdeling i Nordarmerika.

"Jeg vil bare gerne se og læse PDF'er. Jeg vil ikke lytte til dem, afspille dem, køre programfiler fra dem eller køre JavaScript i dem," tilføjer Sullivan i en hentydning til adskillige avancerede funktioner i Adobes gratis PDF-fremviser, Reader.

Nogle af disse funktioner heriblandt Readers understøttelse af JavaScript og PDF-specifikationens understøttelse af at køre eksekverbare filer er blevet udnyttet af hackere i et stigende antal angreb siden 2008. Antallet af PDF-angreb er ifølge antivirus-leverandøren McAfee mere end ottedoblet i 2009 i forhold til året før. Denne tendens er fortsat i 2010.

Og Launch-funktionen, der gør det muligt for PDF-dokumenter at køre indlejrede eksekverbare filer udnyttes på nuværende tidspunkt i en udbredt hackerkampagne, der forsøger at narre brugerne til at åbne en skadelig PDF.

Sullivan argumenterer i flere detaljer for sin sag i et blogindlæg på F-Secures sikkerhedsblog.

"Jeres kunder er trætte af angrebene og af de komplikationer, som mange nuværende PDF-læsere indeholder," skriver han i indlægget, der indledes med "Kære Microsoft."

"Microsoft bør udgive en meget forenklet fremviser, der kun giver en forhåndsvisning af en PDF," tilføjer Sullivan i et telefon-interview.

"Det er ikke engang nødvendigt at bygge den ind i selve styresystemet. Man kan bare udgive den som en valgfri download ligesom med tilføjelsen til Office, der gør det muligt at gemme dokumenter som PDF."

Office kan ikke åbne uden tilføjelser

Selvom Microsoft havde til hensigt at gøre det muligt at indbygge understøttelse af PDF i Office 2007, blev virksomheden tvunget til at lade være, da Adobe brokkede sig. I stedet byggede Microsoft senere et tilføjelses-program, der gjorde det muligt at gemme dokumenter som PDF.

Efter Adobe i 2008 indsendte PDF/A-specifikationen til International Organization for Standardization (ISO), tilføjede Microsoft understøttelse til at gemme dokumenter som PDF med udgivelsen af Office 2007 Service Pack 2 for at år siden. Denne samme funktionalitet er også tilgængelig i Office 2010.

Office kan dog ikke åbne PDF-dokumenter uden tredjepartssoftware eller -tilføjelser. Heller ikke Windows 7's og Windows Vistas funktion til forhåndsvisning af dokumenter kan vise PDF'er. I stedet har Microsoft uden det store held forsøgt at fremme et alternativ til PDF ved navn XPS (XML Paper Specification). Windows 7 kommer eksempelvis med en XPS-fremviser.

PDF-specifikationen har været fuldstændig royalty-fri siden 2006," siger Sullivan i en bemærkning om, at Microsoft ikke skulle betale Adobe noget, hvis virksomheden faktisk skabte sin egen fremviser.

"Der er ingen grund til, at Microsoft ikke udivkler en indbygget PDF-læser. Virksomheden kunne endda gøre det muligt for brugerne selv at slå den til eller fra, hvis der var bekymringer om konkurrenceforvridende adfærd."

Brug for "bare" en læser

Sullivan sammenligner adskillige gange sine visioner for en PDF-læser til Windows med Preview, som Apple inkluderer i Mac OS X. Men preview er ikke uden fejl: I marts offentliggjorde sikkerhedsekspert Charlie Miller at have fundet over 60 PDF-filer på nettet, der kunne bruges til at crashe og muligvis udnytte Preview.

Sullivan argumenterer Ikke desto mindre for, at Microsoft - eller Adobe selv - bør udvikle en forenklet PDF-fremviser uden alle de funktioner, som er blevet udnyttet af hackere.

"Jeg ville ønske, at Adobe ville udvikle to versioner af Reader, hvor en slags 'Reader Lite' faktisk bare er en læser," der ikke kan alt muligt andet, siger han.

Oversat af Thomas Bøndergaard




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Compliance og strategisk it-sikkerhed efter DORA

Finansielle koncerner har i snit 85 sikkerhedsløsninger i drift – men er i snit op til 100 dage om at opdage et igangværende cyberangreb. Ydermere viser øvelser, at det typisk tager 4-6 uger at rense og genetablere sikker drift af centrale systemer efter et stort angreb. Fokus for dagen vil derfor være på henholdsvis governance samt om, hvordan du som it-leder i den finansielle sektor skal kunne håndtere fremtidens cybertrusler og arbejde effektivt med sikkerhed på et strategisk niveau.

04. april 2024 | Læs mere


EA Excellence Day

Hvad er det, der gør it-arkitektens rolle så vigtig? Og hvad er det for udfordringer inden for områder som cloud, netværk og datacentre, som fylder hos nogle af landets bedste it-arkitekter lige nu? Det kan du her høre mere om og blive inspireret af på denne konference, hvor du også får lejlighed til at drøfte dette med ligesindede.

16. april 2024 | Læs mere


IAM - din genvej til højere sikkerhed uden uautoriseret adgang og datatab

På denne dag udforsker vi de nyeste strategier, værktøjer og bedste praksis inden for IAM, med det formål at styrke virksomheders sikkerhedsposition og effektiviteten af deres adgangsstyringssystemer og dermed minimere risikoen for uautoriseret adgang og datatab. Og hvordan man kommer fra at overbevise ledelsen til rent faktisk at implementere IAM?

18. april 2024 | Læs mere