Von Sabine Friedrich - 21.12.2009, 11:01

Spätes Sicherheitsupdate

Adobe rechtfertigt Verspätung beim Sicherheitsupdate für Reader

Statt der umgehenden Behebung der letzten Akuten Sicherheitslücke beharrt Adobe auf seinen normalen Update-Zyklus und lässt Anwender bis zum regulären Update am 12. Januar warten.

Das nächste Sicherheits-Update von Adobe kommt erst Mitte Januar. Damit hat Adobe am Freitag bekannt gegeben, dass sie die akute Sicherheitslücke nicht umgehend schliessen werden, sondern den "normalen" Update-Zyklus beibehalten.
Damit bleiben Anwender von Adobe Reader 9.2 und Adobe Acrobat 9.2 bis zum 12. Januar angreifbar. Brad Arkin, der Direktor für Produktsicherheit bei Adobe, beteuert, dass ein sofortiger Patch nicht wirklich eine Option war. Damit wäre der Freigabetermin für das normale Sicherheitsupdate im Januar gefährdet und hätte bis Februar verschoben werden müssen. Arkin schätzt, dass die Behebung ohnehin zwei bis drei Wochen Entwicklung in Anspruch nimmt und am besten in das Mitte-Januar-Update eingebaut wird. Seit Mai überarbeitet Adobe seine PDF-Anwendungen zur Eliminierung von Sicherheitslücken und veröffentlicht regelmäßige Updates im Drei-Monats-Rhythmus.
Den Vergleich mit der Firma Microsoft, die umgehend Versionen zur Behebung zusätzlich zu den normalen Sicherheits-Updates ausliefern, lehnt Arkin ab. Er vermutet, dass Microsoft an den Behebungen meist bereits lange vor der Veröffentlichung der Sicherheitslücke arbeiten. Adobe hat erst am vergangenen Montag von der letzten Sicherheitslücke erfahren, auch wenn die Logdateien von mehreren Sicherheitsfirmen den Exploit seit dem 20. November belegen. Wie auch im letzten Oktober verspricht Adobe vermehrt an der Früh-Entdeckung von Sicherheitslücken zu arbeiten.
Letztendlich beruft sich Arkin auf die Bequemlichkeit von großen Unternehmen, die gleich zwei Updates innerhalb von zwei Monaten nicht unbedingt begrüßen. In der Zwischenzeit verweist er Anwender auf die seit Oktober verfügbare Javascript-Blacklist-Funktion, mit der Anwender und Systemadministratoren bestimmte Javascript-Funktionen abschalten können, ohne gleich komplett Javascript zu deaktivieren. Laut Arkin bestätigten interne Tests bei Adobe, dass ein Abschalten der verwundbaren API vor dem aktuellen Exploit schützt.
Einzelheiten gibt Arkin nicht bekannt, aber kündigt an, dass das kommende Sicherheitsupdate bei weitem nicht den Umfang von der letzten Update-Version im Oktober erreicht, in der gleich 29 Fehler behoben wurden.
Kommentar verfassen:
Kommentar verfassen

Login über einen Foren Account





Gastposting

Gastbeiträge müssen erst freigeschaltet werden, bevor Sie auf der Seite erscheinen.





3x Macwelt testen!
Ja, ich teste 3x die Macwelt mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
Macwelt 6/12
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Bestätigen
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
Jetzt anfordern
- Anzeige -
Angebote für Macwelt-Leser
Macwelt für iPad

Macwelt auf dem iPad lesen
Schon am Freitag vor dem Erstverkaufstag des gedruckten Magazins ist die Macwelt auf Ihrem iPad!

Macwelt mobil

Macwelt mobil
Die Nachrichten von Macwelt können Sie nun auch unterwegs jederzeit bequem lesen.

1029643
Content Management by InterRed