idw – Informationsdienst Wissenschaft

Nachrichten, Termine, Experten

Grafik: idw-Logo
Science Video Project
idw-Abo

idw-News App:

AppStore

Google Play Store



Instance:
Share on: 
05/25/2021 08:20

Zwei neue Angriffe brechen PDF-Zertifizierung

Dr. Julia Weiler Dezernat Hochschulkommunikation
Ruhr-Universität Bochum

    Eine Sicherheitslücke in den zertifizierten Signaturen von PDF-Dokumenten haben Forscher der Ruhr-Universität Bochum entdeckt. Diese besondere Form von signierten PDF-Dateien kann zum Beispiel für den Abschluss von Verträgen genutzt werden. Anders als die normale PDF-Signatur erlaubt die zertifizierte Signatur gewisse Veränderungen im Dokument nach dem eigentlichen Signieren. Das ist notwendig, damit auch die zweite Vertragspartei unterzeichnen kann. Das Team vom Bochumer Horst-Görtz-Institut für IT-Sicherheit zeigte, dass die zweite Vertragspartei mit ihrer digitalen Unterschrift unbemerkt auch den Vertragstext ändern kann, ohne dass die Zertifizierung dadurch ungültig würde.

    Zusätzlich deckten die Forscher eine Schwachstelle in Adobe-Produkten auf, über die Angreifer Schadcode in die Dokumente einschleusen können. Simon Rohlmann, Dr. Vladislav Mladenov, Dr. Christian Mainka und Prof. Dr. Jörg Schwenk vom Lehrstuhl für Netz- und Datensicherheit stellen die Ergebnisse auf dem 42nd IEEE Symposium on Security and Privacy vor, das vom 24. bis 27. Mai 2021 als Online-Konferenz stattfindet. Die Ergebnisse veröffentlichte das Team auch auf der Webseite https://pdf-insecurity.org.

    24 von 26 Anwendungen betroffen

    Bei Nutzung der zertifizierten Signaturen kann die Partei, die das Dokument ausstellt und zuerst unterzeichnet, festlegen, welche Änderungen die andere Partei anschließend noch vornehmen kann. Möglich ist es etwa, Kommentare hinzuzufügen, Text in speziellen Feldern einzufügen oder eine zweite digitale Unterschrift unter das Dokument zu setzen. Mit gleich zwei neuen Angriffen – Sneaky Signature Attack (SSA) und Evil Annotation Attack (EAA) genannt – umging die Bochumer Gruppe die Integrität der geschützten PDF-Dokumente. So konnten die Forscher statt der zertifizierten Inhalte falsche Inhalte in dem Dokument anzeigen, ohne dass die Zertifizierung dadurch ungültig wurde oder PDF-Anwendungen eine Warnung ausgaben.

    Die IT-Sicherheitsexperten testeten 26 PDF-Anwendungen; in 24 davon konnten sie die Zertifizierung mit mindestens einem der Angriffe brechen. Außerdem waren in elf der Anwendungen die Spezifikationen für PDF-Zertifizierungen nicht korrekt implementiert. Die detaillierten Ergebnisse sind online veröffentlicht (https://pdf-insecurity.org/signature/evaluation.html#security-evaluation-certifi...).

    Schadcode kann in Adobe-Dokumente eingeschleust werden

    Zusätzlich zu den oben beschriebenen Sicherheitslücken entdeckte das Team vom Horst-Görtz-Institut noch eine Schwachstelle speziell in Adobe-Produkten. Zertifizierte Adobe-Dokumente können JavaScript-Code ausführen, beispielsweise beliebige URLs aufrufen, um die Identität eines Users zu verifizieren. Die Forscher zeigten, dass Angreifer über diesen Mechanismus schadhaften Code in ein zertifiziertes Dokument einschleusen könnten. Dieser erlaubt beispielsweise das Ausspähen der Privatsphäre eines Nutzers, indem beim Öffnen des Dokuments seine IP-Adresse und Informationen über die genutzte PDF-Applikation an einen Angreifer gesendet werden.


    Contact for scientific information:

    Simon Rohlmann
    Lehrstuhl für Netz- und Datensicherheit
    Horst-Görtz-Institut für IT-Sicherheit
    Ruhr-Universität Bochum
    Tel.: +49 234 32 26740
    E-Mail: simon.rohlmann@rub.de

    Allgemeine Anfragen können auch über die E-Mail-Adresse team@pdf-insecurity.org gestellt werden.

    Weitere Kontaktdaten finden sich auf der Webseite zum Angriff: https://pdf-insecurity.org/other/contact.html


    Original publication:

    Simon Rohlmann, Vladislav Mladenov, Christian Mainka, Jörg Schwenk: Breaking the specification: PDF certification, 42nd IEEE Symposium on Security and Privacy, Online-Konferenz, 2021, Paper-Download: https://pdf-insecurity.org/download/pdf-certification/paper.pdf


    More information:

    https://www.ieee-security.org/TC/SP2021/index.html Konferenzwebseite


    Images

    Schon mehrfach haben Bochumer IT-Sicherheitsexperten Sicherheitslücken beim digitalen Signieren von PDF-Dokumenten nachgewiesen.
    Schon mehrfach haben Bochumer IT-Sicherheitsexperten Sicherheitslücken beim digitalen Signieren von ...
    RUB, Tim Kramer
    RUB, Kramer


    Criteria of this press release:
    Journalists
    Information technology
    transregional, national
    Research results
    German


     

    Schon mehrfach haben Bochumer IT-Sicherheitsexperten Sicherheitslücken beim digitalen Signieren von PDF-Dokumenten nachgewiesen.


    For download

    x

    Help

    Search / advanced search of the idw archives
    Combination of search terms

    You can combine search terms with and, or and/or not, e.g. Philo not logy.

    Brackets

    You can use brackets to separate combinations from each other, e.g. (Philo not logy) or (Psycho and logy).

    Phrases

    Coherent groups of words will be located as complete phrases if you put them into quotation marks, e.g. “Federal Republic of Germany”.

    Selection criteria

    You can also use the advanced search without entering search terms. It will then follow the criteria you have selected (e.g. country or subject area).

    If you have not selected any criteria in a given category, the entire category will be searched (e.g. all subject areas or all countries).