Zum Inhalt springen

Shadow Attacks: Signaturprüfung bei pdf-Software unsicher

Geschrieben von
Roger Klein
Shadow Attacks

Forscher des Lehrstuhls für Netz- und Datensicherheit am Horst Görtz Institut der Ruhr-Universität Bochum entdeckten sicherheitsrelevante Defizite in den Signaturprüfungen zahlreicher PDF-Programme. Das Forscherteam hatte bereits 2019 ähnliche Schwachstellen nachgewiesen – die neuen Lücken fanden sich ausgerechnet bei den neu hinzugefügten Elementen. Die Angriffsvariante namens „Shadow Attacks“ zielt nicht auf die Verschlüsselung, sondern auf die Inhalte des Dokuments.

Verschiedene Angriffsvarianten bei Shadow Attacks

Die Wissenschaftler nannten die Technik „Shadow Attack“ – auf Deutsch „Schattenangriff“. Dabei legen sich innerhalb eines PDF-Dokuments verschiedene Ebenen übereinander. Das Opfer signiert auf einer Ebene, während eine weitere hinzukommt – ohne dass die kryptografische Signatur dabei Schaden nimmt.

Das Forscherteam unterschied drei Varianten: Ausblenden, Ersetzen sowie eine Kombination aus beidem.

Anwender-Updates der pdf-Software dringend nötig!

Shadow Attacks machen es möglich, Zahlungsempfänger oder Vertragstexte auszutauschen. Der Sicherheitsvorteil digitaler Dokumente gegenüber Papier ist damit hinfällig. In den Untersuchungen erwiesen sich 15 von 28 Programmen – darunter teils Software von renommierten Unternehmen – als anfällig. Weitere Programme zeigten sich ebenfalls manipulierbar.

Sie gaben dem Nutzer einen Hinweis, der jedoch nicht zwingend als Warnung wahrgenommen wurde. Die Meldung an die Software-Hersteller erfolgte über CERT-Bund des Bundesamtes für Sicherheit in der Informationstechnik im Rahmen eines Responsible-Disclosure-Prozesses. Die zugewiesenen CVE-Nummern lauten CVE-2020-9592 und CVE-2020-9596.

Inzwischen haben verschiedene Hersteller Patches veröffentlicht. Dazu gehören diverse Varianten von Adobe, aber auch LibreOffice, Foxit und SodaPDF stellen Updates bereit, die diese Lücke schliessen. Einige Firmen haben bisher nicht reagiert – trotz mehrfacher Kontaktversuche der Forscher. Informiere dich, welche Software du verwendest, und halte sie aktuell.

Shadow Attacks zeigen: PDF-Signaturen sind kein Freifahrtschein

Die Digitalisierung bringt echte Vorteile – und echte Angriffsflächen. Weniger Papierkram, dafür Angriffe wie die Shadow Attacks. Und die können teuer werden.

Weil nicht alle Hersteller nachgezogen haben, liegt es an dir: Prüf, ob deine PDF-Software auf dem aktuellen Stand ist. Bleib mit dataloft und unserem Blog auf dem Laufenden.

Themen: CybercrimeDigitalisierungTechnologien

Hat dich der Artikel ins Grübeln gebracht?

Wir besprechen sowas gerne im Erstgespräch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir täglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

Geschäftsführer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr über uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
Geschäftsführer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG