自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

電子發(fā)票有漏洞:“影子攻擊”可篡改數(shù)字簽名的PDF文檔

安全 應(yīng)用安全 漏洞
近日,研究者又發(fā)現(xiàn)一種新型的PDF攻擊技術(shù)——影子攻擊。影子攻擊規(guī)避了目前所有的PDF安全對(duì)策,并破壞了數(shù)字簽名PDF的完整性保護(hù)。

如今,數(shù)字簽名的PDF文件被廣泛用于電子合同和電子發(fā)票(例如京東、亞馬遜等電商平臺(tái)的電子發(fā)票),以確保其內(nèi)容的真實(shí)性和完整性。

通常,當(dāng)用戶試圖對(duì)數(shù)字簽名的PDF進(jìn)行修改時(shí),都會(huì)看到警告,防止篡改。但在2019年,Mladenov等人揭示了PDF閱讀器實(shí)現(xiàn)中的各種解析漏洞,并展示了可以修改PDF文檔而不會(huì)使簽名無(wú)效的攻擊。最終,受影響的PDF查看器供應(yīng)商都實(shí)施了防止此類攻擊的安全對(duì)策。

近日,研究者又發(fā)現(xiàn)一種新型的PDF攻擊技術(shù)——影子攻擊。影子攻擊規(guī)避了目前所有的PDF安全對(duì)策,并破壞了數(shù)字簽名PDF的完整性保護(hù)。與以前的攻擊相比,影子攻擊不會(huì)濫用PDF閱讀器中的實(shí)現(xiàn)問題。相反,影子攻擊利用PDF規(guī)范提供的巨大靈活性,因此影子文檔保持符合標(biāo)準(zhǔn)。由于影子攻擊僅濫用合法功能,因此難以緩解。

影子攻擊的三種篡改方式(隱藏、替換、隱藏+替換)

研究結(jié)果表明,經(jīng)過測(cè)試的29個(gè)PDF閱讀器中有16個(gè)(包括Adobe Acrobat和Foxit Reader福昕閱讀器)容易受到影子攻擊。

 

論文還介紹了可自動(dòng)生成影子攻擊的工具PDF-Attacker。此外,研究人員同時(shí)還部署了能夠檢測(cè)影子文檔的PDF-Detector,以防止對(duì)影子文檔被簽名,以及對(duì)簽名PDF文檔篡改進(jìn)行司法鑒定。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉(zhuǎn)載請(qǐng)通過安全牛(微信公眾號(hào)id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文 

 

責(zé)任編輯:趙寧寧 來(lái)源: 51CTO專欄
相關(guān)推薦

2009-08-14 13:40:17

數(shù)字簽名電子簽名安全體系結(jié)構(gòu)

2021-02-26 01:01:51

影子攻擊漏洞攻擊

2010-09-02 21:10:13

2021-06-03 09:33:23

PDF漏洞黑客

2010-06-04 09:21:51

身份認(rèn)證數(shù)字簽名

2011-08-29 10:27:38

IT技術(shù)數(shù)字簽名數(shù)字證書

2010-10-08 21:14:08

2010-09-17 20:20:14

2019-04-18 15:00:36

2021-12-28 13:54:52

加密密鑰Java

2011-06-20 15:12:48

微軟木馬

2011-01-19 17:27:21

Sylpheed

2009-07-19 21:44:39

2016-11-10 23:51:41

2022-02-21 09:00:08

數(shù)字簽名驗(yàn)證

2009-03-02 16:42:33

2020-08-13 18:40:51

OpenSSL密碼學(xué)Linux

2021-06-22 17:26:39

DigiCert數(shù)字簽名身份驗(yàn)證

2022-07-28 10:27:58

量子計(jì)算

2025-04-30 10:27:58

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)