```html एचटीएमएल ``` मेरा कुत्ता बनाम एलीट वकील (भाग 2) - फिशडिस्ट्रॉय
सिस्टमिक भेद्यता सलाहकार

मेरा कुत्ता बनाम शीर्ष वकील (भाग 2): 5-वर्षीय PDF भेद्यता जो वैश्विक निगमों को उजागर कर रही है

हमने सोचा था कि टेलर वेसिंग ने मैन्युअल गलती की है। हम गलत थे। यह एक स्वचालित, फर्म-व्यापी आपदा है जो फाइज़र, जस्ट ईट, एसएपी, चब और वाल्व को प्रभावित कर रही है।

भेद्यता चेतावनी: Aspose.PDF 20.8

टेलर वेसिंग द्वारा उपयोग की जाने वाली रिडैक्शन स्क्रिप्ट एक पुरानी लाइब्रेरी का उपयोग करके संकलित होती है (Aspose.PDF for .NET 20.8) जो अनपैच्ड रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरियों से ग्रस्त होने के लिए भी जाना जाता है।

पहला लेख प्रकाशित करने के बाद, जिसमें खुलासा हुआ कि कैसे टेलर वेसिंग ने गलती से स्टीम उपयोगकर्ताओं का 830 पृष्ठों का संवेदनशील डेटा लीक कर दिया, हमें कॉर्पोरेट वकीलों के बारे में एक बुनियादी सच्चाई समझ में आई: वे आम तौर पर 800+ पृष्ठों पर मैन्युअल रूप से काले बॉक्स बनाने के लिए खुद को बहुत महत्वपूर्ण मानते हैं। नहीं, उन्होंने इसे मैन्युअल रूप से नहीं किया। उन्होंने एक स्क्रिप्ट का उपयोग किया। और तभी यह मज़ाक मज़ाक नहीं रहा, बल्कि एक व्यवस्थित, वैश्विक साइबर सुरक्षा संकट बन गया।

Valve's Automated Data Exposure
स्वचालित विफलता: टेलर वेसिंग का स्वचालित स्क्रिप्ट एक पुरानी और असुरक्षित लाइब्रेरी का उपयोग करके 36 सेकंड के भीतर बिना संपादित (अनरेडैक्टेड) पाठ को उजागर कर देता है।

अभिजात वर्ग के दिखावे के पीछे का सस्ता सॉफ्टवेयर

टेलर वेसिंग की 830-पृष्ठ प्रतिक्रिया के फोरेंसिक मेटाडेटा निष्कर्षण से प्रसंस्करण समय का पता चला जो बिल्कुल 36 सेकंडयह स्पष्ट प्रमाण है: उन्होंने मैन्युअल रूप से रिडैक्ट नहीं किया; उन्होंने एक स्वचालित, त्रुटिपूर्ण स्क्रिप्ट का उपयोग किया।

एंटरप्राइज़-ग्रेड डेटा सैनिटाइज़ेशन सॉफ़्टवेयर पर पैसा बचाने के लिए, उनके सिस्टम एक सामान्य, पुरानी लाइब्रेरी पर निर्भर हैं: Aspose.PDF for .NET 20.8. मूल समस्या यह है कि उनकी स्क्रिप्ट इस पुराने सॉफ्टवेयर का उपयोग करके काले वेक्टर आयत बनाती है ( re/f पीडीएफ कोड में ऑपरेटर) को टेक्स्ट निर्देशांकों पर लागू करना, बजाय अंतर्निहित टेक्स्ट परत को उचित रूप से साफ करने और हटाने के।

विस्फोट त्रिज्या: टेलर वेसिंग ने किसका डेटा संसाधित किया?

हमने टेलर वेसिंग द्वारा असंबंधित ग्राहकों के लिए संसाधित की गई अन्य फाइलों का परीक्षण किया। उनमें बिल्कुल वही मेटाडेटा, बिल्कुल वही भेद्यता, और बिल्कुल वही त्रुटिपूर्ण रिडक्शन स्क्रिप्ट मौजूद थी।

यह भेद्यता संभवतः टेलर वेसिंग द्वारा संसाधित दस्तावेज़ों में तब से मौजूद है जब से 2019उनकी सार्वजनिक ग्राहक सूचियों और हमारे फोरेंसिक निष्कर्षों के आधार पर, हमें पिछले पांच वर्षों में उनके द्वारा संसाधित किए गए डेटा के संबंध में एक भयावह प्रश्न पूछना होगा:

  • उन लाखों गेमर्स के बारे में क्या जो वाल्व (स्टीम) पारिस्थितिकी तंत्र?
  • वैश्विक GDPR अनुपालन दस्तावेज़ों के बारे में क्या जस्ट ईट?
  • यूरोपीय डेटा ट्रांसफर के बारे में क्या, जैसे कि टेक दिग्गजों के लिए? SAP और विन्टेड?
  • संवेदनशील घटना रिपोर्टों के बारे में क्या? चब्ब इंश्योरेंस (जहाँ टेलर वेसिंग अपनी "साइबर घटना प्रतिक्रिया टीम" में बैठते हैं)?
  • उन अत्यधिक गोपनीय नैदानिक डेटा के बारे में क्या जिन्हें संभाला जाता है फाइज़र?

अगर टेलर विसिंग ने इन निगमों के लिए दस्तावेज़ों को "संपादित" करने के लिए यही सस्ता स्क्रिप्ट इस्तेमाल किया, तो उन्होंने कुछ भी छिपाया नहीं। उन्होंने जानबूझकर इसे उजागर किया।

⚡️ बिना इंस्टॉल किए लाइफहैक्स (कैसे जांचें)

  • "सभी चुनें" हैक: अपने ब्राउज़र में PDF खोलें। दबाएँ Ctrl + A (सभी का चयन करें), फिर Ctrl + C (प्रतिलिपि बनाएं), और इसे नोटपैड में पेस्ट करें। यदि रिडक्शन नकली है, तो छिपा हुआ टेक्स्ट इसके साथ ही पेस्ट हो जाएगा।
  • "ब्लाइंड सर्च" हैक: प्रेस Ctrl + F और "a" या "1" जैसे सामान्य अक्षरों की खोज करें। यदि ब्राउज़र कोई मेल दर्ज करता है और काले बॉक्स को हाइलाइट करता है—तो टेक्स्ट परत अभी भी सक्रिय है।

🛠️ सुरक्षित ऑफ़लाइन ऑडिटिंग

  • लीब्रेऑफिस ड्रॉ: PDF खोलें, काले बॉक्स पर क्लिक करें, और नीचे छिपे टेक्स्ट को प्रकट करने के लिए Delete दबाएँ।
  • एडोब एक्रोबैट प्रो: "Edit PDF" टूल का उपयोग करके काले आकारों को आसानी से रास्ते से हटा दें।

संवेदनशील कानूनी दस्तावेज़ों को बेतरतीब ऑनलाइन PDF एडिटर्स पर अपलोड न करें — आप स्वयं डेटा उल्लंघन (डेटा ब्रीच) कर सकते हैं। केवल स्थानीय सॉफ़्टवेयर का उपयोग करें।

एक कानूनी अनुस्मारक: 72-घंटे का नियम

हम टेलर वेसिंग को दृढ़ता से सलाह देते हैं कि वे अपने द्वारा भेजे गए हर एक PDF की ऑडिट करें। अनुच्छेद 33एक बार जब कोई डेटा नियंत्रक व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक हो जाता है, तो वे कानूनी रूप से बाध्य होते हैं कि वे सक्षम पर्यवेक्षी प्राधिकरण को सूचित करें 72 घंटेइसे दबाने की कोशिश करने से केवल अधिकतम नियामक दंड भड़केगा। समय तेज़ी से बीत रहा है।