站长之家- 业界 2021-06-02T11:32:58 +08:00

PDF发现高危安全漏洞 黑客可篡改你已签名的合同/文件

在今年的信息安全顶级峰会 SP 上,来自德国波鸿鲁尔大学(RUB)的研究团队介绍了存在于 PDF 格式中的安全缺陷。虽然该漏洞已经被大多数 PDF 阅读器修复,但是该漏洞的破坏力依然非常强大的。

在研究过程中,研究人员找到了一种方法,可以改变 PDF 的签名过程,也可以对变化进行注释。正如他们在博客上所解释的,“我们对PDF认证的安全性进行了广泛的分析。在此过程中,我们开发了邪恶的注释攻击(EAA),以及狡猾的签名攻击(SSA)”。

在博文中写道:“该攻击思路利用了 PDF 认证的灵活性,它允许在不同的权限级别下对认证文件进行签名或添加注释。我们的实际评估表明,攻击者可以通过使用 EAA 在 26 个查看器应用程序中的 15 个应用程序中改变可见内容,并通过使用符合PDF规范的漏洞在8个应用程序中改变可见内容。我们通过应用程序的实施问题改善了这两种攻击的隐蔽性,并发现只有两个应用程序对所有攻击都是安全的”。通过这个安全漏洞,就相当于在合同或者文件上伪造某人的签名,通过注释 PDF 的能力,可以插入条款或协议的其他功能,

推荐关键词

24小时热搜

查看更多内容

大家正在看

黑手揭秘:四大漏洞可轻松入侵博客

Google博客千疮百孔 近日又有新漏洞

阿里首度披露天猫数据:1个天猫=4个京东

京东天猫这么拼,多点怎么赢

京东是否对天猫构成实质性的威胁?

易迅:打死天猫 干死京东

平台之战:京东,拿什么来跟天猫拼?

微软推出安全博客 提供更多安全漏洞信息

京东金融回应“白条漏洞”:已修复

Wordpress漏洞导致知名科技博客被黑

Wordpress 漏洞导致知名科技博客被黑

天猫又和努比亚京东开撕 什么情况?

分享:一个天猫运营的京东之路

京东与天猫之间即将上演猫狗大战

论京东域名变更与天猫互掐

京东“大劫” 天猫申通背后齐拆台

京东的豪迈VS天猫的苍白无力