Artikel top billede

Ekspert: Windows har brug for indbygget PDF-læser

En enkel PDF-læser fra Microsoft ville beskytte brugerne fra visse angreb, der udnytter Adobe Reader.

Computerworld News Service: Microsoft bør tilføje en grundlæggende PDF-fremviser i Windows for at beskytte brugerne fra det øgede antal angreb, der udnytter fejl i Adobe Reader, mener en sikkerhedsekspert.

"Apple gør dette med applikationen Preview, og det burde også Microsoft gøre," siger Sean Sullivan, der er sikkerhedsrådgiver hos den finske antivirus-leverandør F-Secures afdeling i Nordarmerika.

"Jeg vil bare gerne se og læse PDF'er. Jeg vil ikke lytte til dem, afspille dem, køre programfiler fra dem eller køre JavaScript i dem," tilføjer Sullivan i en hentydning til adskillige avancerede funktioner i Adobes gratis PDF-fremviser, Reader.

Nogle af disse funktioner heriblandt Readers understøttelse af JavaScript og PDF-specifikationens understøttelse af at køre eksekverbare filer er blevet udnyttet af hackere i et stigende antal angreb siden 2008. Antallet af PDF-angreb er ifølge antivirus-leverandøren McAfee mere end ottedoblet i 2009 i forhold til året før. Denne tendens er fortsat i 2010.

Og Launch-funktionen, der gør det muligt for PDF-dokumenter at køre indlejrede eksekverbare filer udnyttes på nuværende tidspunkt i en udbredt hackerkampagne, der forsøger at narre brugerne til at åbne en skadelig PDF.

Sullivan argumenterer i flere detaljer for sin sag i et blogindlæg på F-Secures sikkerhedsblog.

"Jeres kunder er trætte af angrebene og af de komplikationer, som mange nuværende PDF-læsere indeholder," skriver han i indlægget, der indledes med "Kære Microsoft."

"Microsoft bør udgive en meget forenklet fremviser, der kun giver en forhåndsvisning af en PDF," tilføjer Sullivan i et telefon-interview.

"Det er ikke engang nødvendigt at bygge den ind i selve styresystemet. Man kan bare udgive den som en valgfri download ligesom med tilføjelsen til Office, der gør det muligt at gemme dokumenter som PDF."

Office kan ikke åbne uden tilføjelser

Selvom Microsoft havde til hensigt at gøre det muligt at indbygge understøttelse af PDF i Office 2007, blev virksomheden tvunget til at lade være, da Adobe brokkede sig. I stedet byggede Microsoft senere et tilføjelses-program, der gjorde det muligt at gemme dokumenter som PDF.

Efter Adobe i 2008 indsendte PDF/A-specifikationen til International Organization for Standardization (ISO), tilføjede Microsoft understøttelse til at gemme dokumenter som PDF med udgivelsen af Office 2007 Service Pack 2 for at år siden. Denne samme funktionalitet er også tilgængelig i Office 2010.

Office kan dog ikke åbne PDF-dokumenter uden tredjepartssoftware eller -tilføjelser. Heller ikke Windows 7's og Windows Vistas funktion til forhåndsvisning af dokumenter kan vise PDF'er. I stedet har Microsoft uden det store held forsøgt at fremme et alternativ til PDF ved navn XPS (XML Paper Specification). Windows 7 kommer eksempelvis med en XPS-fremviser.

PDF-specifikationen har været fuldstændig royalty-fri siden 2006," siger Sullivan i en bemærkning om, at Microsoft ikke skulle betale Adobe noget, hvis virksomheden faktisk skabte sin egen fremviser.

"Der er ingen grund til, at Microsoft ikke udivkler en indbygget PDF-læser. Virksomheden kunne endda gøre det muligt for brugerne selv at slå den til eller fra, hvis der var bekymringer om konkurrenceforvridende adfærd."

Brug for "bare" en læser

Sullivan sammenligner adskillige gange sine visioner for en PDF-læser til Windows med Preview, som Apple inkluderer i Mac OS X. Men preview er ikke uden fejl: I marts offentliggjorde sikkerhedsekspert Charlie Miller at have fundet over 60 PDF-filer på nettet, der kunne bruges til at crashe og muligvis udnytte Preview.

Sullivan argumenterer Ikke desto mindre for, at Microsoft - eller Adobe selv - bør udvikle en forenklet PDF-fremviser uden alle de funktioner, som er blevet udnyttet af hackere.

"Jeg ville ønske, at Adobe ville udvikle to versioner af Reader, hvor en slags 'Reader Lite' faktisk bare er en læser," der ikke kan alt muligt andet, siger han.

Oversat af Thomas Bøndergaard




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ed A/S
Salg af hard- og software.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere