image

Adobe patcht stiekem vijf lekken in PDF-lezer

woensdag 25 maart 2009, 10:06 door Redactie, 2 reacties

De zeer belangrijke patch die Adobe begin deze maand uitbracht, bevatte niet alleen een update voor het lek dat actief door cybercriminelen misbruikt werd, maar verhielp ook vijf andere beveiligingsproblemen. Vier van de kwetsbaarheden bevonden zich in de manier waarop Adobe met JBIG2 afbeeldingen omgaat, wat ook het probleem bij het al misbruikte lek was.

In de update van maart liet het bedrijf nog weten dat het één beveiligingslek had gedicht. "De manier waarop we hiermee omgaan is: hebben meer gebruikers er belang bij als we deze informatie publiek maken?", zegt Brad Arkin, hoofd beveiliging bij Adobe. Het antwoord was nee, aangezien er ook nog updates voor gebruikers van de andere versies moesten verschijnen.

Oud lek
Zo verscheen de update voor Unix-gebruikers pas gisteren. "Met dit JBIG security incident, wilden we zo snel als mogelijk updaten", gaat Arkin verder. Het bedrijf richtte zich daarbij op de grootste groep gebruikers. Toch staat de uitspraak van Arkin haaks op de werkelijkheid, aangezien de update al geruime tijd bij Adobe bekend was voordat het tot patchen overging, tot groot ongenoegen van beveiligingsexperts.

Het vijfde probleem dat is verholpen betrof een ernstig lek dat vorig jaar november al in de Unix-versie van de software was gedicht. De update was echter niet naar het Windows en Mac OS X platform overgezet.

Reacties (2)
25-03-2009, 11:18 door [Account Verwijderd]
[Verwijderd]
26-03-2009, 13:13 door eMilt
Dit begint toch wel een aardige soap te worden. In mijn ogen demonstreert 't het onvermogen van Adobe om adequaat patches uit te brengen, zeer waarschijnlijk het gevolg van een slecht (of erger geen) versiebeheer. Het is natuurlijk bizar dat Adobe niet in staat is om patches uit te brengen voor verschillende OS'en tegelijk. De flaws zitten waarschijnlijk niet eens in OS specifieke code dus zou je dat met goed versiebeheer in één keer in alle versies voor alle OS'en moeten kunnen patchen.

Hetzelfde geldt natuurlijk al helemaal voor het patchen van verschillende versies voor hetzelfde OS. Aangezien de flaw in meerdere versies voorkomt is de code dus zeer waarschijnlijk in al die versies (nagenoeg) gelijk. Met een goed versiebeheersysteem kan je een patch voor één versie met een paar handelingen automatisch overnemen in alle andere versies. Met bijvoorbeeld Subversion is zoiets echt heel eenvoudig.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.