PDF の契約書を署名段階で改竄、「邪悪なる注釈」そして「密かなる署名」攻撃とは? ~ 26 種類の PDF ソフトのうち 24 にオマケの脆弱性も | ScanNetSecurity
2024.05.01(水)

PDF の契約書を署名段階で改竄、「邪悪なる注釈」そして「密かなる署名」攻撃とは? ~ 26 種類の PDF ソフトのうち 24 にオマケの脆弱性も

研究者らは 26 種類の一般的な PDF 用ツールをテストし、そのうち 24 種類が上述した手口の 1 つあるいは両方に対して脆弱であることを発見した。この問題の影響を一切受けないとお墨付きをもらえたビューワーは PDF Editor 6 ProとPDFelement Pro の 2 つのみだった。

国際
PDF の契約書を署名段階で改竄、「邪悪なる注釈」そして「密かなる署名」攻撃とは? ~ 26 種類の PDF ソフトのうち 24 にオマケの脆弱性も
 ドイツの研究者らが、認証された PDF の内容を密かに改ざんするための 2 つの手口について詳しく述べている。

 結論としては以下のようになる。例えば、契約書の PDF に誰かがデジタルで自らの署名を追加し、そのファイルを相手へと渡してデジタルでサインしてもらうとする。その相手は契約書に署名するだけでなく、その内容を密かに変えることができるのだという。そうなれば大混乱を生み出すことになるだろう。通常、アプリケーションのソフトウェアは 2 つ目の署名を追加することは許可しても、文書を改変したりすればそれを検知して警告するはずである。その相手が上述した改竄手法を使わなければだが。
《The Register》

編集部おすすめの記事

特集

国際 アクセスランキング

  1. 超絶うっかり注意:GDPR 対応完了メールを BCC のつもりで CC 送信し情報漏えい、海外で炎上事案大量発生

    超絶うっかり注意:GDPR 対応完了メールを BCC のつもりで CC 送信し情報漏えい、海外で炎上事案大量発生

  2. ユナイテッド航空を使う? スマートフォンでパスポートをスキャンできるなら、それは素晴らしいことだ~しかし米運輸保安局のために紙の版も鞄に詰めておくこと(The Register)

    ユナイテッド航空を使う? スマートフォンでパスポートをスキャンできるなら、それは素晴らしいことだ~しかし米運輸保安局のために紙の版も鞄に詰めておくこと(The Register)

  3. 期限切れドメイン販売の仕組み悪用、不正リダイレクト行うページ多数発見(カスペルスキー)

    期限切れドメイン販売の仕組み悪用、不正リダイレクト行うページ多数発見(カスペルスキー)

  4. [DEFCON21]ハッキング競技で日本人チームが6位の快挙

  5. 御社のプロジェクトにも? 素性隠して世界で稼ぐ「北朝鮮 IT労働者」年収 4千万円超 ~ ミサイル開発へ送金

  6. アンインストーラー装うワーム、Wargaが発見される

  7. ランサムウェア感染を隠蔽したソフトウェア企業の末路

  8. 日本で最もセキュリティを大切にする大手通販が経験者採用中 ~ ジャパネットセキュリティ担当者座談会 5/18、6/8(火)19時開催

  9. 簡単すぎる医療用ポンプのハッキング、その攻撃経路と対策(The Register)

  10. IPFS はフィッシングの“理想的”インフラか

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×