Skip to main content
QUICK REVIEW

[论文解读] Hiding Malicious Content in PDF Documents

Dan-Sabin Popescu|arXiv (Cornell University)|Jan 1, 2012
Advanced Steganography and Watermarking Techniques参考文献 1被引用 7
一句话总结

本文演示了一项概念验证攻击,通过利用数字签名中‘所见即所签’(WYSIWYS)原则的失效,将恶意内容(具体为TIFF图像)嵌入PDF文档。攻击者生成一种多态文件,在签名时呈现为合法PDF,但签名完成后,将文件扩展名更改为.tiff,即可揭示隐藏内容,而签名仍有效,因为文件位未被修改,暴露了电子政务和电子业务系统中的关键漏洞。

ABSTRACT

This paper is a proof-of-concept demonstration for a specific digital signatures vulnerability that shows the ineffectiveness of the WYSIWYS (What You See Is What You Sign) concept. The algorithm is fairly simple: the attacker generates a polymorphic file that has two different types of content (text, as a PDF document for example, and image: TIFF - two of the most widely used file formats). When the victim signs the dual content file, he/ she only sees a PDF document and is unaware of the hidden content inside the file. After obtaining the legally signed document from the victim, the attacker simply has to change the extension to the other file format. This will not invalidate the digital signature, as no bits were altered. The destructive potential of the attack is considerable, as the Portable Document Format (PDF) is widely used in e-government and in e-business contexts.

研究动机与目标

  • 演示数字签名中所用WYSIWYS原则存在的关键漏洞。
  • 展示恶意内容如何在不修改已签名位的情况下隐藏于PDF文档中。
  • 揭示依赖文件扩展名或视觉渲染结果来判断签名文档可信度的风险。
  • 强调该缺陷在电子政务和电子业务环境中造成的现实影响,这些环境广泛使用PDF。
  • 说明当文件格式在签名后被篡改时,数字签名无法保证内容完整性。

提出的方法

  • 攻击者生成一种多态文件,其中包含两种不同的内容类型:PDF文档和TIFF图像。
  • 该文件以标准PDF形式呈现给签名者,确保视觉内容看起来合法且可信。
  • 数字签名应用于整个文件,其中包含PDF和隐藏的TIFF内容。
  • 签名完成后,攻击者将文件扩展名从.pdf更改为.tiff,使其看起来像TIFF图像。
  • 由于文件中未修改任何位,数字签名依然有效。
  • 攻击者现在可将该已签名文件作为TIFF分发,其恶意内容可被执行或处理而未被检测。

实验结果

研究问题

  • RQ1是否可以将恶意内容隐藏于PDF文档中,使其在签名过程中保持不可见?
  • RQ2当文件格式解释与内容渲染解耦时,WYSIWYS原则的失效程度如何?
  • RQ3在数字签名后更改文件扩展名是否会使其签名失效?这对签名文档的可信度有何影响?
  • RQ4多态文件结构如何被利用以绕过PDF和TIFF等广泛使用格式中的数字签名验证?
  • RQ5该攻击在依赖PDF签名的电子政务和电子业务系统中具有哪些现实安全影响?

主要发现

  • 该攻击成功绕过了WYSIWYS假设,签名者仅看到PDF内容,却签署了包含隐藏恶意数据的文件。
  • 在签名后将文件扩展名从.pdf更改为.tiff不会使数字签名失效,因为文件中未修改任何位。
  • 当以TIFF格式打开时,恶意内容(TIFF图像)可被完全执行或处理,尽管其签名时是作为PDF。
  • 该攻击揭示了依赖文件扩展名或视觉渲染结果来判断内容完整性的系统存在严重缺陷。
  • 该漏洞在电子政务和电子业务环境中尤其危险,因为这些环境普遍使用PDF进行官方文件交换。
  • 本文结论指出,若未严格强制执行文件格式解释,仅靠数字签名无法确保内容的真实性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。