Digitale PDF-Signaturen: „Aktualisieren Sie Ihren PDF Viewer!“

Ein Forscherteam der Ruhr-Universität Bochum hat drei potenzielle Methoden entdeckt, PDF-Dokumente zu manipulieren und digitale Signaturen zu umgehen. A-Trust gibt Tipps, wie man sich schützen kann. [...]

Bei den entdeckten Methoden handelt es sich laut Informationen von A-Trust um theoretische Angriffsszenarien. (c) Pixabay
Bei den entdeckten Methoden handelt es sich laut Informationen von A-Trust um theoretische Angriffsszenarien. (c) Pixabay

Ein Forscherteam der Ruhr-Universität Bochum hat drei potenzielle Methoden entdeckt, PDF-Dokumente zu manipulieren und digitale Signaturen zu umgehen. A-Trust Tipps, wie man sich schützen kann.

Bei den entdeckten Methoden handelt es sich laut Informationen von A-Trust um theoretische Angriffsszenarien, tatsächliche Manipulationsversuche sind nicht bekannt. Die Untersuchung zeige Schwachstellen bei nicht aktualisierten PDF Viewern auf – die qualifizierte elektronische Signatur selbst sei nicht betroffen.

In der Untersuchung werden drei potenzielle Angriffsmöglichkeiten beschrieben:

  • USF: Universal Signature Forgery
  • ISA: Incremental Saving Attack
  • SWA: Signature Wrapping Attack

Bei den ersten beiden Methoden (USF und ISA) kann durch Manipulationen des signierten Dokuments der Viewer dazu gebracht werden, das PDF gültig anzuzeigen. Hier rät A-Trust dringend dazu, den PDF Viewer auf den neuesten Stand zu aktualisieren, womit die Lücke geschlossen sei.

Unternehmen, die „trotzdem auf Nummer sicher gehen wollen“, empfiehlt A-Trust PDFs auf der entsprechenden Site zu verifizieren.

Das A-Trust Prüf-Tool zeigt manipulierte PDFs als nicht gültig an – „eine Verifizierung über unsere Homepage ist jedoch nicht notwendig, wenn die Software auf dem aktuellen Stand ist“, so A-Trust.

Bei der dritten Methode (SWA) wird im Contents Block der Signatur eine neue ByteRange gesetzt. Dies sei nur möglich, wenn im Signaturblock Contents vor ByteRange geschrieben werde. „Alle Software-Produkte der A-Trust setzen ByteRange vor Contents und sind deshalb nicht anfällig“, so die Anbieter-Aussagen.

Bezüglich der A-Trust Signaturbox sagt das Unternehmen: „A-Trust Signaturbox-Kunden müssen sich keine Sorgen machen: Das Verifikationsmodul in der Signaturbox ist die gleiche Software-Version wie jene auf der Homepage – jedes manipulierte Dokument wurde in unseren Tests erfolgreich erkannt.“


Mehr Artikel

Gregor Schmid, Projektcenterleiter bei Kumavision, über die Digitalisierung im Mittelstand und die Chancen durch Künstliche Intelligenz. (c) timeline/Rudi Handl
Interview

„Die Zukunft ist modular, flexibel und KI-gestützt“

Im Gespräch mit der ITWELT.at verdeutlicht Gregor Schmid, Projektcenterleiter bei Kumavision, wie sehr sich die Anforderungen an ERP-Systeme und die digitale Transformation in den letzten Jahren verändert haben und verweist dabei auf den Trend zu modularen Lösungen, die Bedeutung der Cloud und die Rolle von Künstlicher Intelligenz (KI) in der Unternehmenspraxis. […]

News

Richtlinien für sichere KI-Entwicklung

Die „Guidelines for Secure Development and Deployment of AI Systems“ von Kaspersky behandeln zentrale Aspekte der Entwicklung, Bereitstellung und des Betriebs von KI-Systemen, einschließlich Design, bewährter Sicherheitspraktiken und Integration, ohne sich auf die Entwicklung grundlegender Modelle zu fokussieren. […]

News

Datensilos blockieren Abwehrkräfte von generativer KI

Damit KI eine Rolle in der Cyberabwehr spielen kann, ist sie auf leicht zugängliche Echtzeitdaten angewiesen. Das heißt, die zunehmende Leistungsfähigkeit von GenAI kann nur dann wirksam werden, wenn die KI Zugriff auf einwandfreie, validierte, standardisierte und vor allem hochverfügbare Daten in allen Anwendungen und Systemen sowie für alle Nutzer hat. Dies setzt allerdings voraus, dass Unternehmen in der Lage sind, ihre Datensilos aufzulösen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*