Súlyos PDF hiba, veszélyben banki adataink

Kiss Ádám Zoltán, 2007. január 5. 13:05
Egy nemrég felfedezett PDF hibáról kiderült, hogy megfelelően formázott JavaScript segítségével lehetővé teszi a teljes merevlemez tartalmának elérését, beleértve a számlavezetési adatokat is.
Az első találgatások szerint a hiba csak egyes webes felületeket érintett volna, de most két egymástól független biztonságtechnikai vállalat, a WhiteHat Security és az SPI Dynamics is arra a következtetésre jutott, hogy gyakorlatilag teljesen kiszolgáltathatja gépünket a kiskapu. Eredetileg az gondolták, hogy csak weboldalakon elhelyezett PDF állományokhoz ad fokozott hozzáférési hibát a biztonsági rés, de mára kiderült, hogy egy közvetlen linkkel a felhasználók gépei is veszélybe kerülhetnek. Billy Hoffman, az SPI Dynamics egyik vezető szakértője szerint ez azt jelenti, hogy egy rosszindulatú felhasználó tehát JavaScript segítségével elolvashatja mappáinkat, módosíthatja, vagy törölheti azokat, vagy éppen tartalmukat elküldheti saját gépére, valamint szoftvereket telepíthet és futtathat gépünkön.

Jeremiah Grossman, a WhiteHat Security informatikai igazgatója szerint a hibát az okozza, hogy az Adobe Systems Acrobat Reader programjának böngésző segédszoftvere engedélyezi a PDF állományokhoz fűzött linkelt JavaScrip futtatását. Rossz hír, hogy a támadáshoz csupán egy PDF fájl szükséges a felhasználó gépén, ez pedig szinte biztosan megtalálható, a már telepített, de még egyszer sem használt Acrobat Reader is tartalmaz egy minta fájlt. Az Adobe nem ismerte el maradéktalanul a hibát, de nem is tagadja. Közleményükben az áll, hogy szerintük a „Flash Player, Reader és a modern böngészők” vélhetően megakadályoznak egy ilyen támadást, bár még nem vizsgálták meg tüzetesen a hibát. A rendkívül veszélyes helyzetre megoldást jelenthet az Adobe Reader 8-as változatának letöltése a http://www.adobe.com/products/acrobat/readstep2.html címről, ám ez csak a múlt hónapban jelent meg, és a felhasználók többsége nem telepítette, vagy éppenséggel nem is tud létezéséről. A korábbi változatokhoz szükséges javítócsomagokat a lehető legrövidebb időn belül megpróbálják elkészíteni.
Kulcsszavak: pdf security

IT ROVAT TOVÁBBI HÍREI

Prémium gaming élmény a felhasználóknak

A 48,9" hüvelykes (124,3 cm) Philips Evnia 49M2C8900L gaming monitor tele van erőteljes funkciókkal: QD-OLED panel, 32:9 SuperWide kijelző, 5120x1440 felbontás, 144 Hz, Ambiglow és DTS hangzás teszik a kiváló minőségű Evnia 8000 sorozat új tagját igazán figyelemfelkeltővé.

2024. május 17. 19:28

A pénzügyi bűnözés jövője: miért kulcsfontosságú az információ-vezérelt kockázatkezelés?

Az utóbbi időben a pénzügyi bűnözés elleni küzdelem jövőbeli keretrendszerének alapjaként, az információ-vezérelt kockázatkezelés kiemelten fontossá vált. A hagyományos kockázatkezelési módszerek elavultak, nem megfelelő eredményt hoznak és így komoly kockázatokat jelentenek a szervezeteknek – állapítja meg a Deloitte friss tanulmánya.

2024. május 17. 13:10

Érkeznek az Arctis Nova termékcsalád legújabb tagjai

A SteelSeries, az úttörő Arctis Nova headsetsorozat megalkotója, az eredeti esport márka, amely egyesíti a gaminget a kultúrával, és a gaming- és esport-perifériák világelső gyártója kibővítette az Arctis Nova termékcsaládot az Arctis Nova 5 sorozatú headsetek és a Nova 5 Companion App bevezetésével.

2024. május 16. 18:01

Az AGON by AOC bővíti az új G4 gaming termékcsaládot

Az AGON by AOC – a világ egyik vezető gaming monitor* és IT-kiegészítő márkája – bemutatja a G4 sorozat legújabb tagjait az elismert AOC GAMING portfólióból, a 23,8 hüvelykes (60,5 cm) 24G4XE és a 27 hüvelykes (68,6 cm) 27G4XE modelleket. Az idén bemutatott, formabontó, lopakodó repülőgépek által inspirált dizájnnal rendelkező új G4 sorozat, a 24G4X és 27G4X állítható magasságú Full HD modellekkel, valamint a QHD Q27G4X modellel, már elérhető a piacon.

2024. május 16. 11:32

NIS2 visszaszámlálás: Másfél hónapjuk van a vállalatoknak a NIS2 nyilvántartásba vételre

A NIS2 direktíva számos követelményt fogalmaz meg az EU-tagállamok kiber- és információbiztonságára vonatkozóan. Magyarországon a „2023. évi XXIII. törvény a kiberbiztonsági tanúsításról és a kiberbiztonsági felügyeletről”, azaz a „Kibertan-törvény” implementálja a direktíva rendelkezéseit, melynek értelmében az érintett vállalatoknak 2024. június 30-ig regisztrálniuk kell magukat a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) által kijelölt online felületen.

2024. május 14. 17:55

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Utazási konferencia az Angyalok városában

XX. E-KERESKEDELMI KONFERENCIA BY SAMEDAY

2024. május 17. 14:47

Az IKEA Kreativ megérkezett Magyarországra

2024. május 15. 17:52

Továbbra is Christian Klein az SAP első embere

2024. május 7. 13:17

Magyar siker: Nemzetközi díjat nyert a TIME magazintól a nyelvtanuló-applikáció

2024. május 3. 19:59