Adobe Reader

Aktueller Patch ist teilweise wirkungslos

Der aktuelle Patch für den Adobe Reader sollte eigentlich ein drei Monate altes Sicherheitsloch beseitigen. Das Sicherheitsleck lässt sich aber weiterhin ausnutzen, um beliebigen Programmcode auszuführen.

Anzeige

Im März 2010 war ein Designfehler in den PDF-Spezifikationen bekanntgeworden, worüber Angreifer beim Öffnen einer PDF-Datei beliebigen Programmcode ausführen können. In der alten Version des Adobe Reader konnte ein Warndialog gefälscht werden, so dass das Opfer keinen Hinweis auf den Angriffsversuch erhielt.

Lediglich das Fälschen des Warndialogs wurde im Adobe Reader beseitigt, wie Adobe mittlerweile in einem Blogeintrag einräumt. Die Nutzung des Launch-Befehls in PDF-Applikationen ist weiterhin aktiv. Nach Angaben von Adobe wird diese Funktion von vielen Kunden des Softwarehauses verwendet, um andere Programme über eine PDF-Datei aufzurufen. Der Konzern hat sich deshalb entschieden, diese Funktion beizubehalten und lediglich durch eine Blacklist erweitert. Eine sinnvollere Whitelist gibt es demnach nicht.

Der Sicherheitsexperte Le Manh Tung hat in einem Blog darauf hingewiesen, dass sich das Sicherheitsloch vom März 2010 auch mit der aktuellen Version des Adobe Reader ausnutzen lässt, der Beispielcode muss dazu nur minimal überarbeitet werden. Lediglich der Warndialog des Adobe Reader lässt sich nun nicht mehr manipulieren.

Während die Macher des Foxit Reader wenige Tage nach Bekanntwerden dieser Sicherheitslücke ein Update ihrer Software veröffentlicht haben, passierte bei Adobe nichts. Erst Mitte April 2010 veröffentlichte Adobe einen Patch für den Adobe Reader, der sich um den Fehler allerdings gar nicht kümmerte. Erst drei Monate nach Bekanntwerden der Sicherheitslücke veröffentlichte Adobe einen Patch, der einen Angriff darüber eben nicht verhindert.


asdfasdfasdf 11. Jul 2010

Stichwort KSplice

apfelsaft 03. Jul 2010

er bietet nur oss Alternativen. Reader wie Foxit oder PDFXchangeViewer, werden nicht...

Penny 03. Jul 2010

[...] Bei ins gibt es keinen Penny und die Anleitung des Routers hab ich nie gelesen...

kein cs user 02. Jul 2010

wenn die ansprüche nicht zu hoch sind könnte man anstatt der cs doch gimp und scribus...

jürgengraf 02. Jul 2010

pdfreaders.org muss es heißen

Kommentieren




Anzeige
  1. Webentwickler / Webentwicklerin
    FIZ CHEMIE Berlin GmbH, Berlin
  2. Produkt Manager (m/w)
    REALTECH Services GmbH, Walldorf
  3. Fachinformatiker / Programmierer (m/w) Anwendungsentwicklung C#, VB, VBA
    KRAUSE-Werk GmbH & Co. KG, Alsfeld
  4. Truck Architekt (m/w)
    Continental AG, Villingen-Schwenningen

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten

  2. Schmerzlos

    MIT-Forscher entwickeln Injektor mit Lorentzkraft-Antrieb

  3. CSU-Vizechefin

    Aussagen zur Internetsucht sind absurd

  4. iOS

    Untethered Jailbreak für iOS 5.1.1 erschienen

  5. USB-Sticks und Speicherkarten

    Hersteller wehren sich gegen neue "Mondtarife"


Meistkommentiert
  1. Kommentare: 384 | letzter Beitrag 25.05. 15:32

  2. Kommentare: 220 | letzter Beitrag 25.05. 19:00

  3. Kommentare: 215 | letzter Beitrag 25.05. 11:40

  4. Kommentare: 183 | letzter Beitrag 25.05. 20:19

  5. Kommentare: 128 | letzter Beitrag 04:57 Uhr

Mehr


  1. iOS

    Untethered Jailbreak für iOS 5.1.1 erschienen

  2. CSU-Vizechefin

    Aussagen zur Internetsucht sind absurd

  3. Schmerzlos

    MIT-Forscher entwickeln Injektor mit Lorentzkraft-Antrieb

  4. Sony

    Music Unlimited nun auch fürs iPhone

  5. Samsung Galaxy S3

    Siri braucht sich nicht zu fürchten

  6. Gewerkschaft

    Entlassungen werden bei HP-Deutschland voll durchschlagen

  7. Tex Murphy

    Privatermittler sucht Privatinvestoren

  8. Studie

    Fast jeder zweite Nutzer hört legal Musik im Netz

  9. Funcom

    The Secret World mit neuen Plänen bis zum Start

  10. Play Store

    Google startet Bezahlabos in Android-Anwendungen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Samsung XE300: Google Chromebox versehentlich ausgeliefert
Samsung XE300
Google Chromebox versehentlich ausgeliefert

Weitgehend unbemerkt hat der US-Händler Tigerdirect die ersten Chromebox-Systeme von Google ausgeliefert. Für 330 US-Dollar bekommt der Nutzer recht gute Hardware in Nettop-Form, die sehr viel leistungsfähiger ist als die des Chromebook mit ChromeOS.

  1. Googles Aura Chromium OS mit klassischem Desktop

Lollipop Chainsaw angespielt: Blond und brutal
Lollipop Chainsaw angespielt
Blond und brutal

Der japanische Spieldesigner Goichi Suda - Fans sagen schlicht "Suda 51" - ist für schräge Actionspiele bekannt. Sein nächstes Werk schickt ein scheinbar braves Schulmädchen in den Kampf gegen Zombies.

  1. Spielepublisher in Not dtp Entertainment meldet Insolvenz an
  2. US-Umsätze im März 2012 Spielemarkt schrumpft weiter
  3. Starlight Inception Lucas-Arts-Veteran kämpft für das Weltraum-Action-Genre

Owncloud Inc.: "Wir sind kein Serviceprovider"
Owncloud Inc.
"Wir sind kein Serviceprovider"

Das Unternehmen Owncloud entwickele nur Software und biete Support für Kunden, sagte Technikchef Frank Karlitschek auf dem Linuxtag 2012. Darüber hinaus verriet er einige technische Details zu Owncloud 4 und kommenden Entwicklungen.

  1. Persönlicher Onlinespeicher Owncloud 4.0 verschlüsselt Daten auf dem Server
  2. Persönlicher Onlinespeicher Owncloud erhält Android-Applikation
  3. Persönlicher Onlinespeicher Owncloud 2012 auch mit kostenpflichtigem Support

Zum Artikel