偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

電子發(fā)票有漏洞:“影子攻擊”可篡改數(shù)字簽名的PDF文檔

安全 應用安全 漏洞
近日,研究者又發(fā)現(xiàn)一種新型的PDF攻擊技術——影子攻擊。影子攻擊規(guī)避了目前所有的PDF安全對策,并破壞了數(shù)字簽名PDF的完整性保護。

如今,數(shù)字簽名的PDF文件被廣泛用于電子合同和電子發(fā)票(例如京東、亞馬遜等電商平臺的電子發(fā)票),以確保其內容的真實性和完整性。

通常,當用戶試圖對數(shù)字簽名的PDF進行修改時,都會看到警告,防止篡改。但在2019年,Mladenov等人揭示了PDF閱讀器實現(xiàn)中的各種解析漏洞,并展示了可以修改PDF文檔而不會使簽名無效的攻擊。最終,受影響的PDF查看器供應商都實施了防止此類攻擊的安全對策。

近日,研究者又發(fā)現(xiàn)一種新型的PDF攻擊技術——影子攻擊。影子攻擊規(guī)避了目前所有的PDF安全對策,并破壞了數(shù)字簽名PDF的完整性保護。與以前的攻擊相比,影子攻擊不會濫用PDF閱讀器中的實現(xiàn)問題。相反,影子攻擊利用PDF規(guī)范提供的巨大靈活性,因此影子文檔保持符合標準。由于影子攻擊僅濫用合法功能,因此難以緩解。

影子攻擊的三種篡改方式(隱藏、替換、隱藏+替換)

研究結果表明,經(jīng)過測試的29個PDF閱讀器中有16個(包括Adobe Acrobat和Foxit Reader福昕閱讀器)容易受到影子攻擊。

 

論文還介紹了可自動生成影子攻擊的工具PDF-Attacker。此外,研究人員同時還部署了能夠檢測影子文檔的PDF-Detector,以防止對影子文檔被簽名,以及對簽名PDF文檔篡改進行司法鑒定。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文 

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2009-08-14 13:40:17

數(shù)字簽名電子簽名安全體系結構

2021-02-26 01:01:51

影子攻擊漏洞攻擊

2010-09-02 21:10:13

2021-06-03 09:33:23

PDF漏洞黑客

2010-06-04 09:21:51

身份認證數(shù)字簽名

2011-08-29 10:27:38

IT技術數(shù)字簽名數(shù)字證書

2010-10-08 21:14:08

2010-09-17 20:20:14

2019-04-18 15:00:36

2021-12-28 13:54:52

加密密鑰Java

2011-06-20 15:12:48

微軟木馬

2009-07-19 21:44:39

2011-01-19 17:27:21

Sylpheed

2016-11-10 23:51:41

2022-02-21 09:00:08

數(shù)字簽名驗證

2020-08-13 18:40:51

OpenSSL密碼學Linux

2009-03-02 16:42:33

2025-04-30 10:27:58

2022-07-28 10:27:58

量子計算

2021-06-22 17:26:39

DigiCert數(shù)字簽名身份驗證
點贊
收藏

51CTO技術棧公眾號