PDFサイバー攻撃手法一覧、28ビューアの安全性点検 | ScanNetSecurity
2024.05.27(月)

PDFサイバー攻撃手法一覧、28ビューアの安全性点検

Black Hat USA 2020でPDFの脆弱性やリスクについて、Acrobat Readerをはじめとする世の中に流通する28のPDFビューアーでどんな攻撃が可能なのか、どうやって情報を盗むのかといった方法をデモで実演しながら解説するBlack Hatらしいセッションが行われた。

研修・セミナー・カンファレンス セミナー・イベント
主なPDFのハッキングレポートとPDFの構造
主なPDFのハッキングレポートとPDFの構造 全 8 枚 拡大写真
 PDF ほど業務で普及しているファイル形式は他にないだろう。「デジタル主権」のために Microsoft Office からの脱却を図るあのドイツ政府ですら PDF は利用している。普及しているからこそサイバー犯罪者の主要研究テーマでもある。

 昨夏開催 Black Hat USA 2020 で PDF の脆弱性やリスクについて講演があった。Acrobat Reader を筆頭とするビジネスシーンに広く流通する 28 件の PDF ビューアのセキュリティホールを突いて一体どんな攻撃が可能なのか、どうやって情報を盗むのかといった方法を、デモで実演しながら解説するという Black Hat らしいセッションである。

 発表者は、Jens Muller 氏、ルール大学ボーフム校の学生(博士号)である。内容は、Muller 氏他、Dominik Noss 氏、Christian Mainka 氏、Vladislav Mladenov 氏、Jorg Schwenk 氏の共著論文が元になっている。

 扱われた脆弱性は、メジャーな PDF ビューアからブラウザの PDF 表示機能まで含み網羅性が高い。それぞれについて可能な攻撃を 5 つのカテゴリに整理した。研究者なら知っているものや最新バージョンでは対策が施されているものもあるが。いずれも知っておいて損はないだろう。また、講演スライド等を見て感じたのは脆弱性診断や侵入テストにも役立つことだ。脆弱性は既知のものだとしても古いバージョンで作られた文書もあり、すべてのビューアが脆弱性を正しく処理しているとは限らない。PDF は相変わらずリスク要因として忘れてはならない存在だ。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

    「mixi」に不正ログイン、個人データが第三者に漏えいしたおそれ

  2. 岡山県精神科医療センターにランサムウェア攻撃、電子カルテのシステムで不具合

    岡山県精神科医療センターにランサムウェア攻撃、電子カルテのシステムで不具合

  3. 半数の中小企業経営者、セキュリティ対策の必要性「感じたことがない」

    半数の中小企業経営者、セキュリティ対策の必要性「感じたことがない」

  4. 2 時間後に気づいたサポート詐欺 ~ 大東文化大学 非常勤講師 PC に不正アクセス

    2 時間後に気づいたサポート詐欺 ~ 大東文化大学 非常勤講師 PC に不正アクセス

  5. インテンス運営「fofo」に不正アクセス、15,198 件のカード情報が漏えい

    インテンス運営「fofo」に不正アクセス、15,198 件のカード情報が漏えい

  6. 2023年にネットバンキングの不正送金が急増した理由

    2023年にネットバンキングの不正送金が急増した理由

  7. 日経225企業 9割 DMARC導入も「quarantine」「reject」設定は 26.8%、ワンクリック購読解除利用率は 77.7%

    日経225企業 9割 DMARC導入も「quarantine」「reject」設定は 26.8%、ワンクリック購読解除利用率は 77.7%

  8. メール誤送信後に隠蔽を行った25歳職員を懲戒処分(川崎市)

    メール誤送信後に隠蔽を行った25歳職員を懲戒処分(川崎市)

  9. Proofpoint Blog 37回「RSAカンファレンス2024:現地レポート」

    Proofpoint Blog 37回「RSAカンファレンス2024:現地レポート」

  10. 攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

    攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

ランキングをもっと見る