Aggiornamenti recenti Dicembre 22nd, 2025 12:00 PM
Mag 27, 2021 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Versatile e affidabile, per lo meno fino a quando non emergono una raffica di vulnerabilità che ne mettono a rischio l’integrità dei contenuti.
Il formato PDF si è guadagnato uno spazio notevole nel mondo IT e, in particolare, un ruolo di primo piano lo ha avuto la funzionalità di certificazione, che permette di “blindare” il contenuto dei documenti memorizzati. Una funzionalità che viene sempre più spesso usata per la “stipulazione a distanza” di contratti tra aziende.
Adesso, però, questa procedura rischia di essere esposta al rischio di inquinamento. A spiegarlo, sono alcuni ricercatori della Rhur University di Bochum, che in uno studio pubblicato su Internet hanno condiviso i dettagli di una serie di vulnerabilità che affliggono i più diffusi software per la creazione e gestione dei documenti in formato PDF.
Lo studio dei ricercatori si è concentrato su 26 applicazioni (tra semplici viewer e software di elaborazione) con risultati sconsolanti: solo due dei prodotti analizzati ne sono usciti “puliti”.
A creare i maggiori problemi sono due falle specifiche, battezzate con il nome di Evil Annotation (EAA) e Sneaky Signature (SSA), che consentono di modificare il contenuto (in realtà a livello di visualizzazione) senza che queste modifiche pregiudichino la certificazione.
In altre parole, sarebbe possibile usare queste tecniche per cambiare un testo che dovrebbe invece essere immodificabile. Un bel problema, soprattutto se si parla di contratti o accordi tra aziende. Secondo gli stessi ricercatori, le alterazioni possono essere individuate attraverso la comparazione tra i documenti, ma il problema rimane comunque rilevante.
Tra le falle di sicurezza individuate dai ricercatori, però, ce ne sono anche di più pericolose. In particolare lo studio ne evidenzia una (per i prodotti Adobe) che consentirebbe di creare un PDF in grado di avviare l’esecuzione di codice JavaScript.
Tutti i bug sono stati segnalati agli sviluppatori e prodotti come quelli di Adobe, Foxit, e LibreOffice sono già stati aggiornati per correggere le vulnerabilità. Il vero problema riguarda i vari prodotti di “nicchia” e le applicazioni sviluppate da aziende più piccole (e magari non più supportati) per i quali il problema potrebbe persistere.
Una tabella che riassume le vulnerabilità e le patch pubblicate può essere consultata a questo indirizzo.
Apr 07, 2025 0
Feb 16, 2024 0
Gen 10, 2024 0
Ott 27, 2023 0
Dic 22, 2025 0
Dic 22, 2025 0
Dic 19, 2025 0
Dic 18, 2025 0
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Dic 15, 2025 0
Il 2025 sta giungendo al termine e nel mondo della...
Dic 10, 2025 0
Secondo il National Cyber Security Centre (NCSC),...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 22, 2025 0
Nel corso della settimana appena analizzata, il CERT-AGID...
Dic 19, 2025 0
Una vecchia vulnerabilità di ASUS Live Update è ancora...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Mezzo milione di nuovi file malevoli al giorno. È
