成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究者發(fā)現(xiàn)新型“影子攻擊”:可隱藏替換篡改PDF內(nèi)容

安全
據(jù)The Hacker News 2月23日報道,研究人員最新展示了一類新型PDF文檔攻擊,攻擊者可以在保證文檔數(shù)字簽名有效的前提下,進(jìn)行隱藏、篡改或替換文檔內(nèi)容等惡意操作。

據(jù)The Hacker News 2月23日報道,研究人員最新展示了一類新型PDF文檔攻擊,攻擊者可以在保證文檔數(shù)字簽名有效的前提下,進(jìn)行隱藏、篡改或替換文檔內(nèi)容等惡意操作,常見的操作有替換收款人、付款訂單或更改合同條款等。

該攻擊技術(shù)被德國波鴻魯爾大學(xué)的學(xué)者稱為“影子攻擊”,它的主要攻擊原理是“視圖層”概念,即在PDF文檔中重疊的不同內(nèi)容集。它利用“PDF靈活的技術(shù)規(guī)范,使影子文件在標(biāo)準(zhǔn)合規(guī)范圍內(nèi)運行”。


該研究結(jié)果2月22日在網(wǎng)絡(luò)和分布式系統(tǒng)安全研討會(NDSS)上發(fā)表。在測試的29個PDF閱讀器中,有16個易遭受影子攻擊-,包括Adobe Acrobat、Foxit Reader、Perfect PDF和Okular。

研究小組表示,該影子攻擊存在三種變體:

  • 隱藏:攻擊者使用PDF規(guī)范中的增量更新功能隱藏某層內(nèi)容。
  • 替換:攻擊者使用PDF規(guī)范中的“交互式表單”功能將原始內(nèi)容替換為修改后的內(nèi)容。
  • 隱藏和替換:攻擊者使用原始文檔中包含的第二個PDF文檔完全替換它。

在攻擊中,攻擊者會創(chuàng)建一個具有兩種不同內(nèi)容的PDF文檔:一種是文檔簽署方所期望的內(nèi)容,另一種是文檔簽署后才顯示隱藏內(nèi)容。

“PDF的簽署者收到該文件后,會進(jìn)行常規(guī)審核和簽署,”研究人員解釋,“攻擊者獲取簽署文件后稍加篡改并將其發(fā)送給受害者。受害者接收文檔后會檢查數(shù)字簽名是否被成功驗證,但受害者看到的是篡改后的內(nèi)容。”

在模擬世界中,該攻擊相當(dāng)于故意在紙質(zhì)文檔中留下空位讓相關(guān)方簽署,而攻擊者可以在空位中插入任意內(nèi)容。

研究小組補(bǔ)充,隱藏和替換是危害最大的變體攻擊,因為它可以替換整個文檔的內(nèi)容。“攻擊者可以建立一個完整的影子文檔,影響每一頁的呈現(xiàn)內(nèi)容,甚至影響頁面總頁數(shù)以及其中包含的每項內(nèi)容的顯示。”

攻擊的關(guān)鍵是利用不會使簽名無效的PDF原生功能,比如允許對PDF進(jìn)行修改的“增量更新”功能(如填寫表格)和“交互式表格”功能(如文本字段、單選按鈕等),將惡意內(nèi)容隱藏在看似無害的覆蓋對象后面,或在簽署后直接替換原始內(nèi)容。

簡單地說,這個想法是創(chuàng)建一種形式,它在簽署前后顯示相同的內(nèi)容,但攻擊者篡改后會顯示一組完全不同的內(nèi)容。

為了測試攻擊,研究人員發(fā)布了兩個新的開源工具PDF-Attacker和PDF-Detector。這兩個工具可以用來生成影子文件,并檢測文檔在簽署之前和修改之后的篡改。

這個影子攻擊利用的漏洞被追蹤編碼為CVE-2020-9592和CVE-2020-9596,Adobe在2020年5月12日發(fā)布的更新中解決了該威脅。但截至2020年12月17日,測試的29個PDF閱讀器中有11個仍然未修復(fù)。


據(jù)介紹,影子攻擊建立在研究人員2019年2月設(shè)計的同類威脅基礎(chǔ)上。當(dāng)時,研究人員發(fā)現(xiàn)該類威脅可在保證簽名有效的前提下修改文檔,從而使偽造PDF文檔成為可能。

雖然此后廠商采取了安全措施修復(fù)該問題,但新的研究旨在擴(kuò)展這一攻擊模型,以證實攻擊者能否在保證簽名有效的前提下,修改文檔的可見內(nèi)容。

這并不是PDF安全問題第一次受到關(guān)注。研究人員此前已經(jīng)展示了提取有密碼保護(hù)的PDF文檔的方法,利用PDF規(guī)范支持的部分加密技術(shù),一旦用戶打開該文檔,就可以遠(yuǎn)程滲出內(nèi)容。

另外,研究人員上個月又發(fā)現(xiàn)了另一組影響PDF標(biāo)準(zhǔn)的11個漏洞(CVE-2020-28352至CVE-2020-28359以及CVE-2020-28410至CVE-2020-28412),這些漏洞可能導(dǎo)致拒絕訪問、信息泄露、數(shù)據(jù)操縱攻擊,甚至執(zhí)行任意代碼。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-03-09 10:51:23

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2016-02-24 22:26:04

2022-03-28 08:41:27

惡意軟件勒索軟件網(wǎng)絡(luò)攻擊

2024-06-24 00:20:00

AI人工智能獎勵篡改

2021-06-03 09:33:23

PDF漏洞黑客

2012-03-23 09:28:14

2017-03-23 11:44:11

2013-11-15 15:36:23

2020-12-18 09:32:03

Wi-Fi計算機(jī)隱私

2023-12-07 12:05:39

2022-01-12 15:25:54

UltraRAM存儲閃存

2012-03-13 15:30:28

2020-03-10 14:21:34

漏洞側(cè)信道攻擊

2023-06-27 09:12:34

2025-04-30 10:27:58

2013-10-09 09:27:58

2024-04-23 15:01:48

2021-12-20 09:00:00

深度學(xué)習(xí)神經(jīng)元網(wǎng)絡(luò)安全

2021-05-13 09:23:06

Wi-Fi 網(wǎng)絡(luò)標(biāo)準(zhǔn)

2018-05-23 09:54:54

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 黄色国产在线视频 | 天堂久久天堂综合色 | 综合久久综合久久 | 成人蜜桃av | 精品久久香蕉国产线看观看亚洲 | 91高清视频在线观看 | 精品福利在线视频 | 国产男女视频网站 | 亚州激情| 精品国产一区二区三区性色av | 精品福利在线 | 在线成人免费视频 | www.日韩| 日韩高清中文字幕 | 五月婷婷激情 | 超碰免费在线 | 中文字幕 欧美 日韩 | 国产高清视频在线观看 | 一区二区三区免费在线观看 | 国产成人精品午夜 | 成人免费视屏 | 欧美美女一区二区 | 国产一区二区在线播放 | 久久久久久亚洲国产精品 | 操操操日日日 | 青娱乐av | 国产女人精品视频 | va精品| 亚洲性视频 | 日韩欧美亚洲一区 | 91性高湖久久久久久久久_久久99 | 欧美日韩久久精品 | 日操夜操 | 日韩av成人| 国产一区二区三区亚洲 | 国产一区二区三区 | 国产成人综合一区二区三区 | 精品久久久网站 | 久久国产精品精品国产色婷婷 | 亚洲精品国产精品国自产在线 | 国产精品日韩高清伦字幕搜索 |