Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Исследователи в области кибербезопасности описали новый метод, позволяющий извлекать конфиденциальные данные из PDF-файлов. По словам специалистов, всего лишь одна простая ссылка может скомпрометировать весь контент цифрового документа.

О новой технике получения важных данных эксперты рассказали на конференции Black Hat Europe. Всё строится на инъекции кода и запуске XSS-атаки в пределах PDF-документа. Учитывая, что именно формат PDF используется в качестве стандарта для обмена документами, описанный экспертами способ может представлять серьёзную угрозу.

Например, PDF используется авиакомпаниями для формирования билетов. Следовательно, каждый такой документ может содержать паспортные данные, домашний адрес, информацию о банковском счёте и другую конфиденциальную информацию.

Гарет Хэйес, исследователь из компании PortSwigger, предупредил о серьёзной проблеме безопасности: злоумышленники могут провести инъекцию кода в PDF, что позволит подменить ссылки и даже выполнить произвольный JavaScript-код внутри таких файлов.

По словам Хэйеса, вся проблема кроется в уязвимых библиотеках PDF, которые некорректно обрабатывают код — круглые скобки и обратные косые черты. Специалист протестировал технику на нескольких популярных библиотеках PDF и нашёл две уязвимые: PDF-Lib (52 000 загрузок каждую неделю) и jsPDF (250 000 загрузок).

Подпишитесь на новости

Соцсети и сайты предложили штрафовать за рекламу снятия порчи, услуг братвы

Зарабатывать на объявлениях «дам наличку» и «решу вопрос силой» площадкам предлагают запретить под угрозой штрафов и блокировки. Депутат Госдумы от ЛДПР Каплан Панеш хочет обязать сайты объявлений и соцсети проверять публикации до размещения. Перечень запрещённых категорий, по его предложению, должно утвердить правительство.

С такой инициативой парламентарий выступил в беседе с ТАСС. В вышеупомянутый перечень Панеш предлагает включить нелегальное кредитование, академический обман, криминальные услуги и обман потребителей.

В депутатский стоп-лист попали предложения займов от нелегальных кредиторов, написание дипломов и диссертаций за деньги, силовое взыскание долгов и выселение. Отдельное внимание досталось гадалкам и продавцам чудес с обещаниями вернуть мужа за три дня или обеспечить фантастическое похудение.

По мнению Панеша, площадки получают деньги за размещение таких предложений, но прикрываются статусом информационного посредника. Депутат считает, что эта позиция не должна освобождать их от контроля контента.

Для владельцев ресурсов он предлагает административные штрафы, сопоставимые с санкциями за нарушение закона о рекламе. При повторных нарушениях — блокировку сайта. Размеры штрафов в сообщении не названы.

Кроме того, площадки хотят обязать передавать надзорным органам по запросу данные авторов объявлений, чтобы ответственность не заканчивалась удалением публикации.

Для этого Панеш предлагает изменить закон об информации и КоАП. Пока речь идёт об инициативе депутата: о внесённом законопроекте или принятом решении в сообщении не говорится.

Если предложение получит ход, модераторам придётся внимательнее разбираться, где обычная услуга, где сомнительное обещание, а где уже предложение приехать с братвой.

RSS: Новости на портале Anti-Malware.ru