成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

PDF Certification存在漏洞,影響24款pdf軟件

安全 漏洞
研究人員在PDF規(guī)范中發(fā)現(xiàn)了2個(gè)安全漏洞,攻擊者利用該漏洞可以修改PDF文件的內(nèi)容而不被PDF軟件和用戶發(fā)現(xiàn),漏洞影響超過(guò)24款PDF軟件。

研究人員在PDF規(guī)范中發(fā)現(xiàn)了2個(gè)安全漏洞,攻擊者利用該漏洞可以修改PDF文件的內(nèi)容而不被PDF軟件和用戶發(fā)現(xiàn),漏洞影響超過(guò)24款PDF軟件。

PDF規(guī)范中定義了2種類型的數(shù)字簽名:批準(zhǔn)簽名(Approval signature)和認(rèn)證簽名(Certification Signatures)。批準(zhǔn)簽名是證實(shí)特定的文檔狀態(tài)。規(guī)范中允許對(duì)同一文檔使用多個(gè)簽名。對(duì)簽名過(guò)的文檔的其他變化都會(huì)引發(fā)批準(zhǔn)簽名的無(wú)效和告警。認(rèn)證簽名是一種處理數(shù)字簽名的文檔的靈活機(jī)制。在文檔認(rèn)證過(guò)程中,文檔所有者會(huì)定義一個(gè)允許修改的列表,這些允許修改的操作不會(huì)引發(fā)文檔認(rèn)證簽名的無(wú)效。允許的操作包括寫入特定表單、加入批注簽名等。因?yàn)檎J(rèn)證簽名會(huì)對(duì)整個(gè)文檔設(shè)置權(quán)限,PDF文檔中只允許認(rèn)證的簽名。認(rèn)證簽名必須是PDF中的第一個(gè)簽名。

研究人員分析認(rèn)證過(guò)的文檔的修改時(shí)發(fā)現(xiàn)了PDF規(guī)范中的2個(gè)漏洞,分別是 Evil Annotation Attack(EAA,惡意注釋攻擊)和 Sneaky Signature Attack(秘密簽名攻擊)。

添加注釋來(lái)修改文件內(nèi)容

攻擊者利用這2個(gè)漏洞可以通過(guò)在經(jīng)過(guò)認(rèn)證的內(nèi)容之上展示惡意內(nèi)容來(lái)修改PDF文檔的可見(jiàn)內(nèi)容。攻擊過(guò)程中,認(rèn)證仍然是有效的,PDF閱讀器也不會(huì)展示任何告警消息。

研究人員對(duì)26個(gè)PDF應(yīng)用進(jìn)行了測(cè)試,發(fā)現(xiàn)其中24個(gè)PDF應(yīng)用受到該攻擊的影響。隨后,研究人員分析了PDF規(guī)范中定義的添加批注和簽名的權(quán)限實(shí)現(xiàn),發(fā)現(xiàn)11個(gè)應(yīng)用存在權(quán)限匹配錯(cuò)誤的問(wèn)題。

相關(guān)研究人員已經(jīng)被安全頂會(huì)IEEE S&P'21錄用,論文下載參見(jiàn):

https://PDF-insecurity.org/download/PDF-certification/paper.PDF

更多關(guān)于PDF認(rèn)證攻擊的技術(shù)細(xì)節(jié)參見(jiàn):https://PDF-insecurity.org/signature/certification.html

本文翻譯自:https://PDF-insecurity.org/

 

責(zé)任編輯:趙寧寧 來(lái)源: 嘶吼網(wǎng)
相關(guān)推薦

2018-05-17 09:00:42

PDF閱讀軟件Android

2016-12-26 16:21:11

2011-05-18 09:47:48

2023-07-13 23:23:24

2013-06-26 09:43:36

2009-03-03 11:23:21

2014-04-25 09:24:46

2010-01-15 10:42:40

2010-05-06 16:13:03

2010-01-14 20:29:51

2025-04-01 07:38:35

2024-05-16 13:44:18

2016-03-29 10:48:53

2022-04-14 16:37:50

漏洞網(wǎng)絡(luò)攻擊插件

2022-05-23 13:36:31

惡意軟件網(wǎng)絡(luò)攻擊

2018-09-14 09:55:26

2021-04-18 07:08:18

PDFCMS配置化

2009-04-24 11:03:40

2010-08-30 11:46:16

2009-10-14 08:25:01

Windows 7系統(tǒng)漏洞系統(tǒng)修復(fù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 草久久| 国产精品国产成人国产三级 | 精品一区二区久久久久久久网精 | 激情伊人网| 爱爱视频在线观看 | 国产精品资源在线观看 | 国产精品一区二区在线 | 91久久久久久久久久久久久 | 69av在线视频 | 欧美日韩中文字幕 | 99pao成人国产永久免费视频 | 超碰人人人人 | 久久天天躁狠狠躁夜夜躁2014 | 亚洲精品乱码久久久久久按摩观 | 精品久久香蕉国产线看观看亚洲 | 美女视频黄的免费 | 久久午夜精品福利一区二区 | 精品久久久久久国产 | 久久久国产一区 | 99免费在线视频 | 欧美精品在线一区二区三区 | 午夜视频网| 日韩亚洲欧美综合 | 一区二区精品视频 | 在线视频一区二区三区 | 91视频导航 | japanhdxxxx裸体 | 中文二区| 日本国产高清 | 中文字幕一级毛片 | 成人国产精品久久久 | 成人性生交大片免费看中文带字幕 | 一区二区三区视频在线 | 欧美日韩精品在线一区 | 欧美日韩成人在线 | 久久蜜桃精品 | 日韩av啪啪网站大全免费观看 | 91一区| 黄色亚洲 | 99只有精品| 男女羞羞的网站 |