Hoofdcategorieën
Device Settings

Veiligheidsonderzoeker ontdekt backdoors in pdf-bestanden

Door Harm Hilvers, zaterdag 16 september 2006 11:29
Bron: eWeek, views: 28.212

De Britse veiligheidsonderzoeker David Kierznowski heeft manieren ontdekt om via pdf-bestanden in Adobe Reader of Adobe Professional 'aanvallen' uit te voeren op het lokale computersysteem. Volgens Kierznowski gaat het niet om bugs in de software van Adobe, maar om het op een creatieve manier uitbuiten van legitieme functionaliteit in pdf-bestanden. Om zijn beweringen kracht bij te zetten, heeft de Brit van twee van de negen gevonden backdoors voorbeelden online geplaatst. In het eerste voorbeeld is het pdf-document zodanig aangepast dat automatisch een bepaalde url wordt geopend. Dit zou bijvoorbeeld de url van een website kunnen zijn die geheel automatisch malware downloadt en installeert, zodat op eenvoudige wijze een systeem besmet kan worden met kwaadaardige software.

Het tweede door Kierznowski beschreven exempel beschrijft een manier om via Adobe Database Connectivity en webservicesupport in Adobe-software een overzicht te krijgen van en eventueel aanvallen uit te voeren op de op localhost aanwezige databases. Volgens de onderzoeker zouden er nog minstens zeven andere punten zijn waarop pdf-bestanden in combinatie met Adobe-software misbruikt zouden kunnen worden. Gezien het feit dat die programmatuur ook support aan boord heeft voor html-formulieren en toegang heeft tot het bestandssysteem zouden op korte termijn uitgebreidere backdoors kunnen verschijnen. Een woordvoerder van Adobe heeft laten weten dat Kierznowski's ontdekkingen onderzocht worden en dat waar nodig oplossingen zullen worden vrijgegeven.

Volgende 12:38 LG.Philips toont tft-display voor volgende generatie gsm's
Vorige 10:26 MSI P965 Platinum onderzocht
Advertentie

Reacties

«  1  2  »

Vind het een beetje dwaas zo: urls openen die dan naar een 'kwaadardige site' linken. Dat kan je ook doen door bijvoorbeeld in een Word-document zo gezegd een link te steken naar een moppen site (ik zeg maar wat) :? Of zie ik het niet breed genoeg?

Dan moet je nog zelf klikken, hiermee gebeurd het automatisch. Afhankelijk van eventuele kwetsbaarheden van de browser die je gebruikt is een PDF-bestand openen (waarvan je voor het openen nog niet weet of er iets mee aan de hand is) genoeg om automagisch malware op je PC te krijgen.

Hij opent vanzelf, en als dat heel snel gaat, dus het venster opent, zichzelf gelijk sluit, en de focus terug naar Adobe reader zet, weet jij niet dat er een of ander virus op je PC is gezet.

Zozo dat zijn nog eens wat pijnlijke ontdekingen. Ben benieuwd hoeveel last we hier van zullen krijgen. Denk dat het vrij beperkt zal blijfen want PDF's kom je echt heel vaak tegen. Affijn ik haat adobe reader toch, hoe groot is het programma nou uiteindelijk 70mb ofzo? Ik heb een alternative reader van 1.7mb :)

Proof of concept for example 1 can be found here.
Proof of concept for example 2 can be found here.

Ik gebruik overigens al een tijdje foxit reader, perfect alternatief als iemand deze zoekt.

En deze opend de bestanden nog sneller ook!

Darkprince1234 anders lees je eens alle replies van Tweakers-bezoekers.

Gepost door dtech - zaterdag 16 september 2006 12:40
Inderdaad, in foxit kijk ik ook tegen de google site aan...
edit:
rofl mijn post overbodig. En dat terwijl Adm.Spock toegeeft dat hijzelf oorzaak is van het falen van de backdoor.
XplodingForce ook omlaag gemodereerd. Anti-Microsoft-Fanboys of Adobe-aanhangers?
;(

als je de proof of concept pdf files in de firefox browser opent (met de adobe plugin) dan werken de backdoors niet :)

Melding:
"Formulier moet in het Acrobat-venster worden geopend (in tegenstelling tot de webbrowser) om dit formulier te kunnen verzenden"

dus iig voor backdoor 1 & 2 is er wel zeer grote nieuwsgierigheid van de gebruiker nodig :P

hoe vaak krijg je niet een factuurtje via pdf? of ergens een stukje software met een pdf-handleiding? of gewoon een e-bookje van een nieuwsserver?

Bij mij doet ie 't gewoon :? Er word een 2e scherm met de url http://www.google.com/owned weergegeven.

bij nadere bestudering blijk ik die functionaliteit uitgeschakeld te hebben :P

My bad :+

@Adm. Spock:

Het heeft niets te maken met FireFox hoor, als je het onder IE opent werkt het precies hetzelfde ;)

Bij beide voorbeelden krijg ik een javascriptwaarschuwing maar google.com opent wel in een Adobe Acrobat Reader-venster.

Mogelijk heb ik javascript deactief gezet in de instellingen omdat ik alleen zo statisch mogelijke PDF-bestanden geopend wil zien.

Volgens Kierznowski gaat het niet om bugs in de software van Adobe, maar om het op een creatieve manier uitbuiten van legitieme functionaliteit in pdf-bestanden.
Als het om legitieme functionaliteit gaat, in hoeverre hebben andere programma's hier dan last van? Ik kan me zo voorstellen dat die ook deze functionaliteit ondersteunen, en er dus ook last van hebben.

Inderdaad, in foxit kijk ik ook tegen de google site aan...

Ik moet nou niet echt zeggen dat ik dit een schokkende ontdekking kan noemen... In PostScript is al eens een webserver geschreven en een jaar of twee geleden hebben we met een vak op de uni al eens naar de mogelijkheden van PDF gekeken.

PDF is een krachtige taal en het feit dat je er kwaadaardige dingen mee kan doen is juist wél een bug in de readers want die hebben dan geen goede sandbox om de code in te draaien.

Ik zie al voor me dat een uitgever die zijn bladen in PDF aanbied automatisch zijn homepage met aanbiedingen laat zien en dan is dit nog vriendelijk bedoeld.
Tijd voor een andere PDF reader tot er meer bekend is over een update van Adobe.

Dit is gewoon een strategische fout van Adobe.

Een PDF reader moet een documentje tonen, er moet geen mogelijkheid zijn om het filesystem te benaderen.

Als je die mogelijkheid geeft, tja, dan zijn PDF's straks even gevaarlijk als een EXE openen. En dat was nu niet de bedoeling van een PDF documentje!

Dat zeg jij wel zo, maar met bijvoorbeeld internet explorer of firefox kan je ook bij je file system komen. Neem de mogenlijkheid om attachments aan een mailtje toe te voegen. Het probleem is dat dit geheel automatisch kan. Dat zou natuurlijk niet mogen.

Het nadeel van zoveel mogenlijk funktionaliteit stoppen in prrogramma's is dat het overzicht is kwijtgeraakt.
Ik ben gelukkig met een simpel PDF programma dat de documenten toont zoals ze zijn.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:38 LG.Philips toont tft-display voor volgende generatie gsm's
Vorige 10:26 MSI P965 Platinum onderzocht
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011