Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Новый метод инъекции кода позволяет извлечь данные из PDF

Исследователи в области кибербезопасности описали новый метод, позволяющий извлекать конфиденциальные данные из PDF-файлов. По словам специалистов, всего лишь одна простая ссылка может скомпрометировать весь контент цифрового документа.

О новой технике получения важных данных эксперты рассказали на конференции Black Hat Europe. Всё строится на инъекции кода и запуске XSS-атаки в пределах PDF-документа. Учитывая, что именно формат PDF используется в качестве стандарта для обмена документами, описанный экспертами способ может представлять серьёзную угрозу.

Например, PDF используется авиакомпаниями для формирования билетов. Следовательно, каждый такой документ может содержать паспортные данные, домашний адрес, информацию о банковском счёте и другую конфиденциальную информацию.

Гарет Хэйес, исследователь из компании PortSwigger, предупредил о серьёзной проблеме безопасности: злоумышленники могут провести инъекцию кода в PDF, что позволит подменить ссылки и даже выполнить произвольный JavaScript-код внутри таких файлов.

По словам Хэйеса, вся проблема кроется в уязвимых библиотеках PDF, которые некорректно обрабатывают код — круглые скобки и обратные косые черты. Специалист протестировал технику на нескольких популярных библиотеках PDF и нашёл две уязвимые: PDF-Lib (52 000 загрузок каждую неделю) и jsPDF (250 000 загрузок).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

На Кубани судей заподозрили в использовании ИИ

В Краснодарский краевой суд поступила апелляционная жалоба защиты, основанием для которой стало использование генеративного искусственного интеллекта (ИИ) при составлении судебного решения. Речь идет о приговоре Ейского городского суда в отношении двух сотрудников полиции, признанных виновными в получении взяток от торговца контрафактным алкоголем.

Как сообщает «Коммерсантъ», оба подсудимых получили по семь лет лишения свободы.

Адвокат одного из осужденных, Алексей Аванесян, обратил внимание на ряд фраз в приговоре, которые показались ему нехарактерными для судебных документов. Чтобы проверить свои подозрения, он обратился к лингвисту с просьбой определить, могли ли эти выражения быть результатом работы ИИ.

Эксперт пришёл к выводу о высокой вероятности того, что при составлении приговора действительно использовался генеративный искусственный интеллект. Среди признаков были указаны смешение стилей, несоблюдение жанровых особенностей текста, неуместность ряда слов и выражений, «пустая массивность» и «бессмысленность» некоторых конструкций, а также их «неестественность».

Этот факт стал основанием для обжалования решения в суде более высокой инстанции. В своей жалобе Алексей Аванесян особо подчеркнул, что действующее законодательство не предусматривает использование искусственного интеллекта при подготовке судебных актов.

Однако коллегия по уголовным делам не согласилась с доводами адвоката. В решении указано, что приговор «изложен в ясных и понятных выражениях», а выбранная судом стилистика «не влияет на законность решения и не противоречит нормам УПК».

«В любом случае, независимо от вопросов к стилю, объективная сторона дела остаётся неизменной. Но стороны не лишены права обжаловать приговор в кассации, если считают, что он вынесен с нарушениями», — сообщили в объединённой пресс-службе судов Краснодарского края в ответ на запрос издания.

Сам Алексей Аванесян отметил, что главной целью обжалования стало желание прояснить правовой статус применения ИИ при подготовке судебных документов.

«К сожалению, мы так и не получили прямого ответа на этот вопрос, хотя его сегодня ждут многие, — заявил адвокат. — Я, скорее, даже сторонник того, чтобы приговоры писали нейросети, ведь в этом случае они не смогут игнорировать доказательства, принимать недопустимые материалы, закрывать глаза на противоречия и несостыковки в деле, отмахиваться от показаний свидетелей или заключений экспертов. Искусственный интеллект просто не способен на это. Но если он и используется, то приговор должен быть написан им полностью — от начала и до конца, без возможности человека изымать из текста объективные, но “неудобные” фрагменты».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru