Эксперты подделали цифровые подписи в Adobe Acrobat Reader, Foxit Reader и LibreOffice




Исследователи из Рурского университета в Бохуме рассказали об уязвимости системы цифровой подписи, используемой в приложениях для просмотра PDF-файлов, сообщает Threatpost.

Чтобы заранее поставить в известность разработчиков ПО об обнаруженных уязвимостях, с октября 2018 года ученые сотрудничали со специалистами Федерального управления по информационной безопасности Германии. Результаты исследования были преданы огласке только после выхода патчей для всех скомпрометированных решений.

По словам экспертов, они смогли взломать системы цифровой подписи и подделать сигнатуры в 21 из 22 исследованных десктопных программ, а также в пяти из семи онлайн-сервисов. В числе взломанных приложений оказались Adobe Acrobat Reader, Foxit Reader, LibreOffice, DocuSign и Evotrust.

Согласно отчету, исследователи обнаружили уязвимости трех типов:

1. Универсальная подделка подписи (Universal Signature Forgery) — позволяет обойти верификацию цифровой подписи и показать пользователю поддельное сообщение о ее достоверности.

2. Атака с использованием механизма инкрементного обновления (Incremental Saving Attack) — позволяет добавить содержимое в подписанный PDF-файл без изменения подписи.

3. «Обертывание» в подпись (Signature Wrapping) — как и предыдущая атака, позволяет включить в документ дополнительный контент. Атакующий заставляет логику проверки подписи обрабатывать именно этот довесок. Для этого ему придется переместить подписанное содержимое и вместо него подставить новые данные.

Как отметили эксперты, они не обнаружили подтверждений использования этих брешей злоумышленниками. Также, поскольку подписанные PDF-файлы используются в финансовых, судебных и правительственных организациях, они решили опубликовать отчет о найденных уязвимостях только после обновления разработчиками всего уязвимого ПО.

Автор: Softodrom.ru
Дата:
» Оставьте первым свой комментарий

Новости > Безопасность > Эксперты подделали цифровые подписи в Adobe Acrobat Reader, Foxit Reader и LibreOffice
Все рубрики статей:
Топ-сегодня: Безопасность
Роскачество объяснило, как распознать телефонных мошенников
Телефонное мошенничество является одним из самых массовых цифровых преступлений
Google признала утечку записей голосовых команд пользователей
Один из специалистов Google нарушил правила безопасности, из-за чего записи голосов пользователей попали в открытый доступ
Минобороны РФ ищет специалистов по реверс-инжинирингу
Центр специальных разработок Министерства обороны РФ ищет инженеров по анализу исходного кода
В Сеть утекли логины и пароли пользователей Ozon
Ozon — четвертый по величине российский интернет-магазин, число его клиентов составляет 30 млн человек
Как удалить данные без возможности восстановления
Что такое безвозвратное удаление данных, и как удалить данные с компьютера так, чтобы их нельзя было восстановить
Новые статьи: Безопасность
Роскачество объяснило, как распознать телефонных мошенников
Телефонное мошенничество является одним из самых массовых цифровых преступлений
Google признала утечку записей голосовых команд пользователей
Один из специалистов Google нарушил правила безопасности, из-за чего записи голосов пользователей попали в открытый доступ
В Сеть утекли логины и пароли пользователей Ozon
Ozon — четвертый по величине российский интернет-магазин, число его клиентов составляет 30 млн человек
Выявлен новый способ мошенничества при переводах через банкоматы
Специалисты Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере Банка России выявили новый способ мошенничества при денежных переводах через банкоматы
Российские эксперты развенчали миф об анонимности Tor
Самый известный браузер даркнета — Tor — не может гарантировать анонимность пользователей, считают российские эксперты по кибербезопасности

Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2019 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
Яндекс.Метрика 
В Опере нет автоматического способа добавить поиск по Софтодрому.
Чтобы вручную добавить поиск по Софтодрому, нужно сделать следующее:
  1. Нажать Ctrl+F12.
  2. Выбрать вкладку «Поиск».
  3. Нажать «Добавить» (Add).
  4. В появившемся окне:
    1. Заполнить название (Softodrom.ru).
    2. Заполнить адрес: https://www.softodrom.ru/Поиск/?text=%s&qs
      Если нет поля «адрес», то кликнуть на «Подробнее».
    3. Остальные поля заполнить по желанию.
  5. Нажать «ОК».