Эксперты по ИТ-безопасности обнаружили, как можно внедрить вредоносный код в PDF-документы

Эксперты по ИТ-безопасности из Рурского университета Бохума обнаружили проблему безопасности в сертификационных подписях PDF-документов. Об этом говорится на сайте учебного заведения.

Специальная форма подписания PDF-файлов может использоваться, например, для заключения договоров. В отличие от обычной подписи, сертификационная подпись позволяет вносить определенные изменения в документ после того, как он был фактически подписан. Это необходимо для того, чтобы вторая сторона договора также могла подписать документ.

Команда из Института безопасности информационных технологий им. Хорста Гёрца в Бохуме показала, что вторая сторона договора также может незаметно изменить текст договора, добавив свою цифровую подпись, без аннулирования сертификации. Исследователи также обнаружили уязвимость в продуктах Adobe, которая позволяет злоумышленникам внедрять вредоносный код в документы.

При использовании сертификационных подписей сторона, которая выдает документ и подписывает его первой, может определить, какие изменения может затем внести другая сторона. Например, можно добавлять комментарии, вставлять текст в специальные поля или добавлять вторую цифровую подпись внизу документа. Группа Бохума нарушила целостность защищенных PDF-документов с помощью двух атак — под названием Sneaky Signature Attack (SSA) и Evil Annotation Attack (EAA). Таким образом, исследователи смогли отображать поддельный контент в документе вместо сертифицированного без аннулирования сертификации или предупреждений со стороны приложений PDF.

Эксперты по ИТ-безопасности протестировали 26 приложений PDF, в 24 из которых им удалось нарушить сертификацию хотя бы одной из атак. В 11 приложениях спецификации для сертификации PDF также были реализованы некорректно.


Читайте также:

Ученые проверили теорию панспермии на тихоходках: они могут путешествовать в космосе

Ученые выяснили, что сверхобогащенное золото образуется как простокваша

Крошечный водородный двигатель заменил аналоги на ископаемом топливе

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Чрезвычайно молодую планету нашли у звезды с «кривым» диском
Космос
Предложен способ навигации дронов без GPS: по «отпечаткам рельефа»
Новости
Ученые раскрыли тайну гигантских черных дыр ранней Вселенной
Космос
Microsoft и Atom Computing выпустят коммерческий квантовый компьютер в 2025 году
Новости
Создан робот-голубь, который летает как настоящая птица
Наука
На страницах тысячелетнего Голубого Корана нашли скрытый текст
Наука
Уязвимость ИИ: типы атак LLM-injection и способы защиты от них
Технологии
Intel случайно упомянула о планах по разработке ИИ-ускорителя
Новости
S.T.A.L.K.E.R. 2: Heart of Chornobyl вышел спустя 15 лет: цены, патчи, бесплатный контент и концовка
Новости
Посмотрите, как прототип космоплана Aurora разогнали до 1,1 Маха 
Новости
Российских айтишников обяжут преподавать в вузах: кого это коснется
Новости
Киберспорт в России сегодня: плюсы и минусы разных бизнес-моделей
Мнения
Одинокого дельфина нашли в Балтийском море: он «разговаривает» сам с собой
Наука
Физики обнаружили сразу три формы хаоса
Наука
Российского хакера экстрадировали в США за создание вируса-вымогателя
Новости
Ученые впервые раскрыли форму короны черной дыры
Космос
Названы сроки запуска аналога Apple Pay в России
Новости
В России придумали, как искать телефонных мошенников по голосу
Новости
Лазерную связь в космосе предложили использовать, чтобы фотографировать черные дыры
Космос
Чат-бот Google научили запоминать пользователей
Новости