Alternativer PDF-Reader: ZDI nötigt Foxit zum Patchen von Sicherheitslücken

Ursprünglich wollte Foxit Software zwei von der Zero Day Initiative entdeckte Sicherheitslücken in seiner PDF-Software nicht schließen, schließlich hat die Software einen Safe Mode, der das Ausführen von Javascript unterbindet. Nach einem Blogeintrag der Initiative hat es sich Foxit anders überlegt.

Artikel veröffentlicht am ,
Zwei Sicherheitslücken erlauben die Ausführung von Schadcode außerhalb des Safe Reading Mode.
Zwei Sicherheitslücken erlauben die Ausführung von Schadcode außerhalb des Safe Reading Mode. (Bild: Foxit Software)

Zwei von der Zero Day Initiative im Mai und Juni 2017 an Foxit gemeldete Sicherheitslücken in der gleichnamigen alternativen PDF-Software werden vom Hersteller demnächst geschlossen. Eine unmittelbare Gefahr für Anwender besteht nicht, sofern sie bei der Verwendung von PDF-Dateien den Safe Reading Mode nicht deaktivieren. Sollten Anwender den Modus allerdings deaktivieren, um weitergehende Funktionen einer PDF-Datei zu verwenden, riskieren sie das Ausführen von fremdem Code.

Stellenmarkt
  1. Linux Architekt zur Betreuung / Weiterentwicklung des Bestandssystems (m/w/d)
    Allianz Technology SE, Unterföhring (bei München)
  2. Data Scientist / Statistikerin / Statistiker / Epidemiologin / Epidemiologe - Hämatologie ... (m/w/d)
    Universitätsklinikum Frankfurt, Frankfurt am Main
Detailsuche

Genau auf diesen Safe Mode wollte sich Foxit Software laut der Zero Day Initiative ursprünglich verlassen und die Fehler der Javascript-Engine nicht beheben. Nach der Publizierung der Fehler sowie einem nicht gerade freundlichen Blogeintrag hat es sich Foxit allerdings anders überlegt. Die negative Publicity zeigte Wirkung. Die Zero Day Initiative nannte auch im Blogpost den Umstand, dass die Fehler im Safe Mode nicht ausgenutzt werden können, verwies aber darauf, dass man sich derzeit darauf verlässt, dass Angreifer keinen Weg finden, den Modus beim Angriff zu deaktivieren.

Es gibt zwar noch kein Datum, der Hersteller will aber in einer zukünftigen Version seiner PDF-Werkzeuge beide Fehler beheben. Foxit entschuldigt sich zudem für die vorangegangene Kommunikation und versichert, dass die Fehler zeitnah behoben würden. Zudem verweist Foxit auch bei der Stellungnahme für die Zero Day Initiative darauf, vorerst den sicheren Modus nicht zu verlassen. Auf seinen eigenen Webseiten oder Social-Media-Kanälen konnten wir einen derartigen Hinweis allerdings nicht finden, obwohl er sich anbietet. Vermutlich gibt es Informationen im Security-Bulletin-Bereich erst nach der Behebung der Fehler.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Cloudgaming
Google Stadia scheiterte nur an sich selbst

Die Technik war nicht das Problem von Alphabets ambitioniertem Cloudgaming-Dienst. Das Problem liegt bei Google. Ein Nachruf.
Eine Analyse von Daniel Ziegener

Cloudgaming: Google Stadia scheiterte nur an sich selbst
Artikel
  1. Tiktok-Video: Witz über große Brüste kostet Apple-Manager den Job
    Tiktok-Video
    Witz über große Brüste kostet Apple-Manager den Job

    Er befummle von Berufs wegen großbrüstige Frauen, hatte ein Apple Vice President bei Tiktok gewitzelt. Das kostete ihn den Job.

  2. Copilot, Java, RISC-V, Javascript, Tor: KI macht produktiver und Rust gewinnt wichtige Unterstützer
    Copilot, Java, RISC-V, Javascript, Tor
    KI macht produktiver und Rust gewinnt wichtige Unterstützer

    Dev-Update Die Diskussion um die kommerzielle Verwertbarkeit von Open Source erreicht Akka und Apache Flink, OpenAI macht Spracherkennung, Facebook hilft Javascript-Enwicklern und Rust wird immer siegreicher.
    Von Sebastian Grüner

  3. Vantage Towers: 1&1 Mobilfunk gibt Vodafone die Schuld an spätem Start
    Vantage Towers
    1&1 Mobilfunk gibt Vodafone die Schuld an spätem Start

    Einige Wochen hat es gedauert, bis 1&1 Mobilfunk eine klare Schuldzuweisung gemacht hat. Doch Vantage Towers verteidigt seine Position im Gespräch mit Golem.de.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • LG OLED TV 2022 65" 120 Hz 1.799€ • ASRock Mainboard f. Ryzen 7000 319€ • MindStar (G.Skill DDR5-6000 32GB 299€, Mega Fastro SSD 2TB 135€) • Alternate (G.Skill DDR5-6000 32GB 219,90€) • Xbox Series S + FIFA 23 259€ • PCGH-Ratgeber-PC 3000€ Radeon Edition 2.500€ [Werbung]
    •  /