PDF发现高危安全漏洞 黑客可篡改你已签名的合同/文件

安全 漏洞
在今年的信息安全顶级峰会 S&P 上,来自德国波鸿鲁尔大学(RUB)的研究团队介绍了存在于 PDF 格式中的安全缺陷。

在今年的信息安全顶级峰会 S&P 上,来自德国波鸿鲁尔大学(RUB)的研究团队介绍了存在于 PDF 格式中的安全缺陷。虽然该漏洞已经被大多数 PDF 阅读器修复,但是该漏洞的破坏力依然非常强大的。

在研究过程中,研究人员找到了一种方法,可以改变 PDF 的签名过程,也可以对变化进行注释。正如他们在博客上所解释的,“我们对PDF认证的安全性进行了广泛的分析。在此过程中,我们开发了邪恶的注释攻击(EAA),以及狡猾的签名攻击(SSA)”。

在博文中写道:“该攻击思路利用了 PDF 认证的灵活性,它允许在不同的权限级别下对认证文件进行签名或添加注释。我们的实际评估表明,攻击者可以通过使用 EAA 在 26 个查看器应用程序中的 15 个应用程序中改变可见内容,并通过使用符合PDF规范的漏洞在8个应用程序中改变可见内容。我们通过应用程序的实施问题改善了这两种攻击的隐蔽性,并发现只有两个应用程序对所有攻击都是安全的”。通过这个安全漏洞,就相当于在合同或者文件上伪造某人的签名,通过注释 PDF 的能力,可以插入条款或协议的其他功能。

 

责任编辑:赵宁宁 来源: 今日头条
相关推荐

2022-02-11 11:46:05

漏洞UEFI安全

2009-02-13 09:34:35

2023-03-15 10:23:18

2020-10-12 12:45:23

苹果漏洞黑客

2021-03-09 10:51:23

漏洞网络安全网络攻击

2020-08-16 08:50:03

Zoom网络攻击漏洞

2009-02-04 11:24:12

2011-05-26 12:25:18

2022-08-21 15:52:12

安全苹果漏洞

2012-07-31 09:22:23

2010-03-16 09:27:31

2013-03-05 09:04:38

Java 60day

2011-07-29 10:46:44

2014-02-14 15:44:46

2015-08-21 16:57:37

2021-04-04 22:48:20

Linux网络安全、漏洞

2021-12-14 21:43:29

Chrome浏览器Google

2012-08-16 11:43:03

2010-04-30 15:45:09

2014-09-29 16:39:43

儿童智能手环智能设备安全
点赞
收藏

51CTO技术栈公众号