PDF Certification存在漏洞,影响24款pdf软件

系统运维2025-11-05 02:06:121

研究人员在PDF规范中发现了2个安全漏洞,存漏攻击者利用该漏洞可以修改PDF文件的洞影内容而不被PDF软件和用户发现,漏洞影响超过24款PDF软件。响款

PDF规范中定义了2种类型的存漏数字签名:批准签名(Approval signature)和认证签名(Certification Signatures)。批准签名是洞影证实特定的文档状态。规范中允许对同一文档使用多个签名。响款对签名过的存漏文档的其他变化都会引发批准签名的无效和告警。认证签名是洞影一种处理数字签名的文档的灵活机制。在文档认证过程中,响款文档所有者会定义一个允许修改的存漏列表,IT技术网这些允许修改的洞影操作不会引发文档认证签名的无效。允许的响款操作包括写入特定表单、加入批注签名等。存漏因为认证签名会对整个文档设置权限,洞影PDF文档中只允许认证的响款签名。认证签名必须是PDF中的第一个签名。

研究人员分析认证过的文档的修改时发现了PDF规范中的2个漏洞,分别是 Evil Annotation Attack(EAA,恶意注释攻击)和 Sneaky Signature Attack(秘密签名攻击)。

添加注释来修改文件内容

攻击者利用这2个漏洞可以通过在经过认证的高防服务器内容之上展示恶意内容来修改PDF文档的可见内容。攻击过程中,认证仍然是有效的,PDF阅读器也不会展示任何告警消息。

研究人员对26个PDF应用进行了测试,发现其中24个PDF应用受到该攻击的影响。随后,研究人员分析了PDF规范中定义的添加批注和签名的权限实现,发现11个应用存在权限匹配错误的问题。

相关研究人员已经被安全顶会IEEE S&P21录用,论文下载参见:

https://PDF-insecurity.org/download/PDF-certification/paper.PDF

更多关于PDF认证攻击的技术细节参见:https://PDF-insecurity.org/signature/certification.html

本文翻译自:https://PDF-insecurity.org/

本文地址:http://www.bzve.cn/html/396f9599508.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

全站热门

G410换屏幕教程(详解G410换屏幕步骤,让你轻松完成屏幕更换)

使用光盘安装WindowsXP系统的详细教程(从制作光盘到完成系统安装,全面指导您轻松操作)

雨林木风Win7使用教程(从入门到精通,一步步教你使用雨林木风Win7系统)

大白菜重载win10教程(从简单操作到高级技巧,助您轻松优化Win10表现)

利用无peu盘装系统的教程及技巧(无peu盘装系统,实现简单高效,方便快捷安装)

黑客世界的魅力与危机(揭秘黑客文化)

如何使用优盘安装PE系统(以优盘为工具安装PE系统的步骤及注意事项)

U盘电脑磁盘分区教程(简明易懂的U盘磁盘分区指南)

友情链接

滇ICP备2023006006号-39