DK-CERT: TEX kan bruges i angreb

Det udbredte formateringssprog TEX kan misbruges til flere slags angreb, skriver Shehzad Ahmad fra DK-CERT i denne måneds klumme om it-sikkerhed.

Artikel top billede

Kan du huske, da de første Word-makrovirus dukkede op?

Nu kan der ske noget lignende inden for TEX.

TEX er et udbredt sprog til at beskrive formateringen af en tekst, så den kan printes i pænt format.

Det er især udbredt inden for matematik og datalogi, men også andre akademiske retninger har taget TEX til sig.

TEX nøjes ikke med at beskrive fontstørrelser, kursiveret tekst og den slags. Sproget indeholder også makroer, der blandt andet kan foretage I/O-operationer.

Det har tre sikkerhedsforskere for nylig eksperimenteret med. Og deres opdagelser viser, at den akademiske verden bør være varsom med at opfatte TEX-filer som ufarlige datafiler.

En TEX-virus

Stephen Checkoway og Hovav Shacham fra University of California at San Diego og Eric Rescorla fra RTFM beskriver risikoen i artiklen "Are Text-Only Data Formats Safe? Or, Use This LATEX Class File to Pwn Your Computer."

En angriber kan afvikle programkode, inficere TEX-dokumenter med virus, få systemet til at gå ned eller få adgang til fortrolig information.

Alt sammen blot ved at bruge I/O-funktionerne i TEX.

I artiklen demonstrerer forskerne, hvordan de kan bygge en virus, der inficerer alle TEX-dokumenter på en Windows-pc med TEX-programmet MikTEX.

Det kræver blot, at man kompilerer en TEX-fil.

Endvidere har de eksperimenteret med online tjenester, der konverterer mellem TEX og andre formater. Her kan de bruge TEX til at læse filer, som ikke er i webserverens dokumenttræ.

Generelt konkluderer de, at risikoen er størst på Windows-platformen.

Her kan en angriber få fuld kontrol over systemet, mens risikoen i Unix-verdenen går på lækning af fortrolige data.

Ingen angreb endnu

Endnu har jeg ikke hørt om angreb, der udnytter sårbarheder i TEX i praksis.

Men de skal nok dukke op. Forskernes artikel viser, at man skal være varsom med filformater.

Vi har haft en tradition for at skelne mellem programfiler og datafiler.

Men datafiler som Word-dokumenter, PDF'er og nu også TEX-filer kan også være programmer.

Så sikkerhedsprogrammerne skal lære at parse endnu flere filtyper.

Og vi andre skal vænne os til ikke at regne noget for risikofrit, blot fordi det ligner en datafil.

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT er en tjeneste fra UNI-C, en styrelse under Undervisningsministeriet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Erhvervsakademi Aarhus

Undervisere til it-uddannelser

Midtjylland

Netcompany A/S

Microsoft Operations Engineer

Københavnsområdet

Ennova A/S

Senior Developer

Midtjylland

Capgemini Danmark A/S

Finance Lead (SAP)

Københavnsområdet

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Digital transformation | Aarhus C

Computerworld Summit 2026 - Aarhus

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

Infrastruktur | Frederiksberg

Roundtable: Vækst, skalering og internationalisering i en ny virkelighed

Vækst og internationalisering kræver it, der kan skifte retning uden at knække. Lær at designe løst koblede platforme, planlægge leverandørskift og skalere til nye markeder uden tab af tempo og kontrol. Deltag i dette lukkede roundtable med...

Digital transformation | København

Computerworld Summit 2026 - København

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

Erik Ebert

Pentos

Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)