你能接受陌生人的 LaTeX 文件吗?十年之后
密码学与安全
2021-02-02 v1
摘要
众所周知,Microsoft Word/Excel 兼容文档或 PDF 文件可包含恶意内容。LaTeX 文件遗憾的是也不例外。LaTeX 用户常通过源文件或宏包(.sty 或 .cls 文件)引入第三方代码。但这些宏包可在用户系统上执行恶意命令,以窃取敏感信息或进行拒绝服务攻击。Checkoway 等人 [3] 首次警示 LaTeX 用户此类威胁。协作式基于云的 LaTeX 编辑器与编译 LaTeX 源码的服务尤受影响。在本文中,我们创建了一个收集系统数据并将其隐藏于目标所生成 PDF 文件中的 LaTeX 宏包。随后,我们测量了在线服务上利用恶意 LaTeX 文件黑客可恢复的内容,以及这些服务为抵御威胁所实施的防护措施。服务通过沙箱或命令限制进行自我防护。命令限制更难以配置,且我们发现一项服务(PMLatex)过于宽松。
引用
@article{arxiv.2102.00856,
title = {Can You Accept LaTeX Files from Strangers? Ten Years Later},
author = {Guilhem Lacombe and Kseniia Masalygina and Anass Tahiri and Carole Adam and Cédric Lauradoux},
journal= {arXiv preprint arXiv:2102.00856},
year = {2021}
}