Czarne chmury nad PDF

Subskrybuj RSS A A A
4 lutego 2011 12:12
Marcin Marciniak

Na konferencji 27th Chaos Communication Congress (27C3) w Berlinie opublikowano informacje na temat problemów z bezpieczeństwem plików PDF. Zaprezentowano także istotne podatności związane ze standardem.

Julia Wolf, badaczka zajmująca się bezpieczeństwem, współpracująca z firmą FireEye, opublikowała na konferencji Chaos Communication Congress informacje o wielu lukach związanych ze standardem PDF. Chociaż sam format oraz najpopularniejszy jego czytnik - oprogramowanie Adobe Reader - ma już bogatą historię problemów z bezpieczeństwem, wyniki badań dowodzą, że jeszcze wiele niespodzianek czeka na odkrycie.

Standard PDF zawiera wiele możliwości związanych z dodatkową aktywną zawartością. Może mieć sieciowy skaner z bazą danych, który zostaje uruchomiony w momencie wydruku dokumentu na sieciowej drukarce. Julia Wolf uważa, że w obrębie standardu znajduje się miejsce także na niespodziewane zachowanie samego dokumentu - można opracować plik PDF, który będzie wyświetlał różną treść, zależnie od wykorzystywanego systemu operacyjnego, przeglądarki lub czytnika PDF, a nawet zależnie od ustawień lokalizacji, takich jak język.

Zdaniem badaczki, problem ze standardem PDF polega na tym, że ma on zbyt wiele fukcji, które można wykorzystać do przełamania zabezpieczeń. Funkcje te obejmują między innymi połączenia z bazami danych bez żadnych mechanizmów zabezpieczających, możliwość nienadzorowanego przez użytkownika uruchomienia dowolnego programu podczas przeglądania pliku w programie Adobe Reader. Firma Adobe określa PDF jako format kontenerowy, który może przechowywać różną zawartość. Niebezpieczeństwo związane z tą zawartością pochodzi głównie stąd, że wykorzystywane są przy tym potencjalnie niebezpieczne języki, takie jak JavaScript, formaty takie jak XML, tagi RFID, a także narzędzia cyfrowego zarządzania dostępem do treści (Digital Rights Management). Ponadto format ten może także zawierać animacje Flash, które same w sobie mogą zawierać wiele złośliwego kodu, przy czym osadzenie ich bardzo utrudnia analizę za pomocą oprogramowania antywirusowego. Plik PDF może zawierać zawartość umieszczoną w taki sposób, że analiza przez oprogramowanie antywirusowe jest trudna, dotyczy to nie tylko kodu Flash, ale także plików audio czy wideo. Zatem znacznie łatwiej wykorzystać lukę w bezpieczeństwie kodeka w ten sposób, że plik z odpowiednio przygotowanym filmem lub dźwiękiem zostanie osadzony wewnątrz dokumentu PDF niż przy bezpośrednim podstawieniu pliku do odtwarzacza.

Gdzie schować złośliwy kod

Uruchomienie dowolnego programu za pomocą poleceń JavaScript i odpowiednich opcji standardu PDF jest możliwe już od dawna i zagrożenie z tym związane opisywaliśmy na łamach magazynu Computerworld. Jak dotąd rzadkością była możliwość przechowania dowolnego kodu, najpopularniejsze ataki polegały na zapisaniu pliku, a następnie przekazaniu sterowania do niego. Ze względu na konieczność nadania atrybutu wykonywalności w systemach typu UNIX proces zarażenia systemów takich jak Linux czy MacOS X był o wiele trudniejszy, jednak teoretycznie możliwy.

Oceń artykuł

średnio: 5 liczba ocen: 1
1  2  dalej »

Komentarze (1)

~Bartek

05-02-2011 22:11

odczepicie sie od standardu pdf !!, pewnie mozna zrobic cos komercyjnego b. mocno zamknietego i moze bedzie bezpieczne

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88