<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    針對 PDF 認證漏洞現 2 種新攻擊方式 多個應用程序受影響

    中科天齊軟件源代碼安全檢測中心2021-06-09 14:33:28

    在日常辦公中大多數企業都離不開PDF的使用。但PDF認證存在的系統漏洞可以改變文檔中顯示的內容,這就意味著文檔中的敏感信息可以能會被更改或竊取,進而引發經濟損失。

    網絡安全研究人員披露了兩種針對經過認證的PDF文檔存在漏洞的新攻擊技術,攻擊者可以通過PDF Certification存在的漏洞,添加惡意內容而不使簽名失效來改變文檔的可見內容。

    研究人員表示,這種新型攻擊充分利用了PDF認證系統的靈活性,它允許在不同權限級別下對認證文檔進行簽名或添加注釋。

    兩個修改認證PDF文檔新方式

    這兩種修改認證PDF文檔的攻擊——被稱為Evil Annotation 和 Sneaky Signature 攻擊——依賴于通過利用規范中的系統漏洞來操縱 PDF 認證過程,該規范管理數字簽名(又名批準簽名)及其更靈活的變體(稱為認證簽名)的實施。

    認證簽名還允許根據認證者設置的權限級別對 PDF 文檔進行不同的子集修改,包括將文本寫入特定表單字段、提供注釋甚至添加多個簽名的能力。

    Evil Annotation Attack (EAA) 的工作原理是利用系統漏洞修改經過認證的文檔,該文檔被設置為插入注釋以包含含有惡意代碼的注釋,然后將其發送給受害者。另一方面,Sneaky Signature Attack (SSA) 背后的邏輯是通過系統漏洞向允許填寫表單字段的文檔添加重疊簽名元素來操縱外觀。


    攻擊影響

    在對26個PDF應用程序進行評估后,包括Adobe Acrobat Reader (漏洞CVE-2021-28545和CVE-2021-28546)、Foxit Reader (漏洞CVE-2020-35931)和Nitro Pro等其中15個易受EAA攻擊,并使攻擊者能夠改進文檔中可見內容。oda PDF Desktop、PDF Architect和其他6個應用程序易受到SSA攻擊。


    防范建議

    為抵御針對這類系統漏洞的攻擊,建議禁止使用FreeText、Stamp和Redact注釋,并確保認證之前在PDF文檔中的指定位置設置簽名字段,并禁止任何后續添加的帶有無效證書的簽名字段。

    盡管EAA和SSA都不能改變內容本身,但注釋和簽名字段可以被用作添加新內容進行覆蓋打開PDF的受害者無法將這些新增內容與普通內容區分開,更糟糕的是注釋可以嵌入高特權的JavaScript代碼,允許添加到特定的認證文檔中。中科天齊提醒大家,在使用Adobe 系列應用軟件及PDF文檔時,要及時對已知漏洞進行修補并加強網絡安全防范意識,警惕犯罪分子攻擊。

    信息安全pdf
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    全國信息安全標準化技術委員會歸口的《信息安全技術 信息安全控制評估指南》等3項國家標準現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該3項標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見
    全國信息安全標準化技術委員會組織制定的技術文件《即時通信服務平臺個人信息認定指南》已形成征求意見稿。根據《全國信息安全標準化技術委員會技術文件制訂工作程序(試行)》,現將該技術文件面向社會公開征求意見,如有意見或建議請于2021年12月12日24:00前反饋秘書處。
    關于對《網絡安全標準實踐指南——健康碼防偽技術指南》公開征求意見的通知信安秘字〔2022〕148號各有關單位:為指導健康碼技術提供方提升健康碼技術防偽能力,秘書處組織編制了《網絡安全標準實踐指南——健康碼防偽技術指南》。如有意見或建議,請于2022年8月30日前反饋至秘書處。附件:網絡安全標準實踐指南——健康碼防偽技術指南.pdf全國信息安全標準化技術委員會秘書處2022年8月16日
    《實踐指南》提出了個人信息跨境處理活動安全的基本原則,規定了個人信息跨境處理活動的基本要求和個人信息主體權益保障要求。
    關于發布《網絡安全標準實踐指南——網絡數據分類分級指引》的通知 信安秘字[2021]173號 各有關單位: 為貫徹落實《數據安全法》提出的“國家建立數據分類分級保護制度”要求,指導數據處理者開展數據分類分級工作,秘書處組織編制了《網絡安全標準實踐指南——網絡數據分類分級指引》。 本《實踐指南》依據法律法規和政策標準相關要求,給出了網絡數據分類分級的原則、框架和方法。全文請點擊附件下載。
    為指導數據處理者開展數據分類分級保護活動,全國信安標委秘書處組織編制了《網絡安全標準實踐指南——數據分類分級指引(征求意見稿)》。
    關于發布《網絡安全標準實踐指南—移動互聯網應用程序(App)收集使用個人信息自評估指南》的通知 信安秘字[2020] 40號 各有關單位: 為落實《網絡安全法》相關要求,圍繞中央網信辦、工信部、公安部、市場監管總局聯...
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術 零信任參考體系架構》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見或建議請于2
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術 零信任參考體系架構》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站(網址:https://www.tc260.org.cn/front/bzzqyjList.html?start=0&length=10),如有意見或建議請于2
    Foxit PDF Reader是中國福昕(Foxit)軟件公司的一款PDF文檔閱讀器。JavaScript engine是其中的一個JavaScript腳本引擎。 Foxit PDF Reader 9.2.0.9297及之前版本中的JavaScript引擎存在釋放后重用漏洞。
    中科天齊軟件源代碼安全檢測中心
    中科天齊軟件源代碼靜態檢測工具(SAST),為客戶在軟件開發過程中查找、識別、追蹤絕大部分主流編碼中的技術漏洞與邏輯漏洞,幫助用戶提升抵御網絡攻擊、防止數據泄露等安全問題的能力。
      亚洲 欧美 自拍 唯美 另类