Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Исследователи в области кибербезопасности описали новый метод, позволяющий извлекать конфиденциальные данные из PDF-файлов. По словам специалистов, всего лишь одна простая ссылка может скомпрометировать весь контент цифрового документа.

О новой технике получения важных данных эксперты рассказали на конференции Black Hat Europe. Всё строится на инъекции кода и запуске XSS-атаки в пределах PDF-документа. Учитывая, что именно формат PDF используется в качестве стандарта для обмена документами, описанный экспертами способ может представлять серьёзную угрозу.

Например, PDF используется авиакомпаниями для формирования билетов. Следовательно, каждый такой документ может содержать паспортные данные, домашний адрес, информацию о банковском счёте и другую конфиденциальную информацию.

Гарет Хэйес, исследователь из компании PortSwigger, предупредил о серьёзной проблеме безопасности: злоумышленники могут провести инъекцию кода в PDF, что позволит подменить ссылки и даже выполнить произвольный JavaScript-код внутри таких файлов.

По словам Хэйеса, вся проблема кроется в уязвимых библиотеках PDF, которые некорректно обрабатывают код — круглые скобки и обратные косые черты. Специалист протестировал технику на нескольких популярных библиотеках PDF и нашёл две уязвимые: PDF-Lib (52 000 загрузок каждую неделю) и jsPDF (250 000 загрузок).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ChatGPT помог поймать пиромана, устроившего разрушительный пожар

Сгенерированные с помощью ChatGPT изображения горящего Лос-Анджелеса стали одной из улик при аресте 29-летнего таксиста. Он находился примерно в 10 метрах от эпицентра пожара, а его запросы в нейросеть датируются несколькими месяцами до январских возгораний.

Об аресте Джонатана Риндеркнехта, которого подозревают в поджогах, сообщил телеканал CNN.

По данным следствия, сначала мужчина просил нейросеть сгенерировать изображение лесного пожара и толпы, убегающей от огня. Позже запросы стали более конкретными: он просил создать иллюстрацию города, разделённого забором с изображением доллара — якобы в бедной части всё горит, а в богатой люди наблюдают за происходящим.

Следствие считает, что такие запросы могут свидетельствовать о мотивах и психическом состоянии подозреваемого. Свидетель, которого Риндеркнехт подвозил в день пожаров, рассказал, что тот выглядел рассерженным и взволнованным. После того как он высадил пассажира, по версии обвинения, мужчина совершил поджог и затем сообщил об этом службам спасения.

В результате январских пожаров почти полностью пострадал район Pacific Palisades в Лос-Анджелесе, где живут многие голливудские звёзды. Серьёзные разрушения зафиксированы также в Альтадене, Малибу и Итон. По данным расследования, погибло более 30 человек, а суммарный ущерб оценивается свыше $250 млрд — один из самых разрушительных пожаров в истории Калифорнии и США.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru