Skip to main content
QUICK REVIEW

[論文レビュー] Hiding Malicious Content in PDF Documents

Dan-Sabin Popescu|arXiv (Cornell University)|Jan 1, 2012
Advanced Steganography and Watermarking Techniques参考文献 1被引用数 7
ひとこと要約

この論文は、デジタル署名におけるWYSIWYS(What You See Is What You Sign、あなたが見るものはあなたが署名するものそのもの)の原則の失敗を実証する攻撃を示している。具体的には、悪意ある内容(特にTIFF画像)をPDF文書内に埋め込むことで、署名時に正当なPDFとして表示されるが、署名後にファイル拡張子を.tiffに変更することで隠された内容が露わになる。この変更によってビットが変更されていないため、署名は依然として有効であり、電子政府および電子ビジネスシステムにおける深刻な脆弱性を暴露する。

ABSTRACT

This paper is a proof-of-concept demonstration for a specific digital signatures vulnerability that shows the ineffectiveness of the WYSIWYS (What You See Is What You Sign) concept. The algorithm is fairly simple: the attacker generates a polymorphic file that has two different types of content (text, as a PDF document for example, and image: TIFF - two of the most widely used file formats). When the victim signs the dual content file, he/ she only sees a PDF document and is unaware of the hidden content inside the file. After obtaining the legally signed document from the victim, the attacker simply has to change the extension to the other file format. This will not invalidate the digital signature, as no bits were altered. The destructive potential of the attack is considerable, as the Portable Document Format (PDF) is widely used in e-government and in e-business contexts.

研究の動機と目的

  • デジタル署名に用いられるWYSIWYS原則における深刻な脆弱性を示すこと。
  • 署名されたビットを変更せずに、悪意あるコンテンツをPDF文書内に隠す方法を示すこと。
  • ファイル拡張子やビジュアルレンダリングに依存して署名文書の信頼性を判断することのリスクを明らかにすること。
  • PDFが広く使われる電子政府および電子ビジネス環境において、この欠陥が実際の影響を及ぼすことを強調すること。
  • ファイル形式を署名後変更することで内容の完全性が保証されないことが、デジタル署名が内容の完全性を保証しないことを示すこと。

提案手法

  • 攻撃者は、2種類の異なるコンテンツタイプ(PDF文書とTIFF画像)を含むポリモーマルファイルを生成する。
  • 署名者に標準的なPDFとして提示することで、視覚的コンテンツが正当で信頼できるようにする。
  • デジタル署名が、PDFと隠されたTIFFコンテンツを含むファイル全体に対して適用される。
  • 署名後、攻撃者はファイル拡張子を.pdfから.tiffに変更する。
  • 拡張子変更の過程でファイル内のビットが変更されていないため、デジタル署名は依然として有効である。
  • 攻撃者は今や、署名済みファイルをTIFFとして配布可能となり、悪意あるコンテンツとして実行または処理されても検出されない。

実験結果

リサーチクエスチョン

  • RQ1悪意あるコンテンツをPDF文書内に隠すことは可能であり、署名プロセス中に検出されないか?
  • RQ2ファイルフォーマットの解釈とコンテンツレンダリングが分離された場合、WYSIWYS原則はどの程度失敗するか?
  • RQ3デジタル署名後にファイルの拡張子を変更すると署名は無効になるのか?その信頼性に与える影響は何か?
  • RQ4ポリモーマルファイル構造は、PDFやTIFFといった広く使われるフォーマットのデジタル署名検証を回避するためにどのように悪用可能か?
  • RQ5この攻撃が、PDF署名に依存する電子政府および電子ビジネスシステムにおいて、現実世界でどのようなセキュリティ的影響を及ぼすか?

主な発見

  • 攻撃は、署名者がPDFコンテンツしか見えないが、署名対象のファイルに隠された悪意あるデータを含むため、WYSIWYSの仮定を効果的に回避する。
  • 署名後にファイル拡張子を.pdfから.tiffに変更しても、ファイル内のビットが変更されていないため、デジタル署名は依然として有効である。
  • 悪意あるコンテンツ(TIFF画像)は、.tiffとして開かれた場合、完全に実行可能または処理可能であり、署名がPDFとして行われたにもかかわらず、依然として有効である。
  • この攻撃は、ファイル拡張子やビジュアルレンダリングに依存してコンテンツの完全性を判断するシステムにおける深刻な欠陥を示している。
  • 電子政府および電子ビジネスの文脈において、PDFが公式文書交換の標準であるため、この脆弱性は特に危険である。
  • 論文は、ファイルフォーマットの解釈が厳密に制御されていない限り、デジタル署名だけではコンテンツの真正性を保証できないと結論づけている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。