中文

PDF 文件中隐藏数据的利用与清理

密码学与安全 2021-03-15 v2

摘要

各机构发布并共享越来越多的电子文档(如 PDF 文件)。遗憾的是,多数机构并未意识到这些文档可能泄露敏感信息,如作者姓名、信息系统与架构细节。攻击者均可轻易利用这些信息进行足迹探查并继而攻击某机构。本文分析了某机构发布的 PDF 文件中的隐藏数据。我们收集了来自 47 个国家 75 个安全机构的 39664 个 PDF 文件语料库,得以度量这些 PDF 文件中暴露信息的质量与数量,其可有效用于发现机构中的薄弱环节:运行过时软件的雇员。我们还度量了安全机构对 PDF 文件清理的采纳情况,仅识别出 7 个安全机构在发布前清理了部分 PDF 文件。遗憾的是,我们仍能在 65% 的此类已清理 PDF 文件中发现敏感信息。部分机构使用了薄弱的清理技术:需从文件中移除所有隐藏敏感信息,而非仅移除表层数据。安全机构亟需改变其清理方法。

关键词

引用

@article{arxiv.2103.02707,
  title  = {Exploitation and Sanitization of Hidden Data in PDF Files},
  author = {Supriya Adhatarao and Cédric Lauradoux},
  journal= {arXiv preprint arXiv:2103.02707},
  year   = {2021}
}