HTML 私の犬 vs. エリート弁護士(パート2)- PhishDestroy
システム脆弱性勧告

私の犬 vs. エリート弁護士(パート2):グローバル企業を晒す5年間のPDF脆弱性

我々はテイラー・ウェッシングが手動によるミスを犯したと考えていた。だが、それは誤りだった。これはファイザー、ジャストイート、SAP、チャブ、そしてバルブに影響を及ぼす、自動化された全社規模の大災害である。

脆弱性警告: Aspose.PDF 20.8

Taylor Wessingが使用する編集スクリプトは、古いライブラリを使用してコンパイルされています。Aspose.PDF for .NET 20.8) これは、未パッチのリモートコード実行(RCE)の脆弱性があることでも知られています。

最初の記事で、Taylor Wessingが誤って830ページもの機密性の高いSteamユーザーデータを漏洩させた経緯を明らかにした後、私たちは企業弁護士について根本的な事実に気づいた。彼らは概して自尊心が強すぎて、800ページ以上に手動で黒いボックスを描いたりはしない。いや、彼らは手動ではやらなかった。スクリプトを使ったのだ。そして、その時点で冗談は笑い事ではなくなり、組織的で世界的なサイバーセキュリティ危機へと変貌した。

Valve's Automated Data Exposure
自動化障害: Taylor Wessingの自動化スクリプトは、時代遅れで安全でないライブラリを使用して、36秒以内に非編集テキストを露出させます。

高級な外見の裏にある安価なソフトウェア

Taylor Wessingの830ページに及ぶ回答からのフォレンジックメタデータ抽出により、処理時間が正確に明らかになった 36秒これが決定的証拠だ。彼らは手動で編集したのではなく、欠陥のある自動スクリプトを使用したのだ。

企業向けの本格的なデータ消去ソフトウェアにかける費用を節約するため、彼らのシステムは汎用的で時代遅れのライブラリに依存している。 Aspose.PDF for .NET 20.8核心问题在于,他们的脚本使用这款过时的软件来绘制黑色矢量矩形(利用 re/f PDFコード内のオペレーターを、テキスト座標に基づいて処理する一方で、基礎となるテキストレイヤーを適切にサニタイズおよび削除していない。

ブラスト半径:テイラー・ウェッシングは誰のデータを処理したのか?

我々は、テイラー・ウェッシングが無関係なクライアント向けに処理した他のファイルもテストした。それらには、まったく同じメタデータ、まったく同じ脆弱性、そしてまったく同じ欠陥のある編集スクリプトが含まれていた。

この脆弱性は、テイラー・ウェッシングが処理した文書に、おそらくそれ以来存在していた可能性があります。 2019彼らの公開されたクライアントリストと我々のフォレンジック調査結果に基づき、過去5年間に彼らが処理したデータに関して、恐ろしい疑問を提起せざるを得ません。

  • 何百万人ものゲーマーについてはどうでしょうか。 Valve(Steam) エコシステム?
  • 世界的なGDPRコンプライアンス文書についてはどうですか ジャストイート?
  • 欧州のデータ移転については、テック大手のような企業にとってどうなのか? SAP そして ヴィンテッド?
  • 機密性の高いインシデントレポートについてはどうですか? チューブ保険 (テイラー・ウェッシングの「サイバーインシデント対応チーム」における位置づけはどこにあるのか)?
  • 高度な機密性を持つ臨床データはどうでしょうか。 ファイザー?

もしテイラー・ウェッシングがこれらの企業向け文書の「黒塗り」に同じ安価なスクリプトを使用していたなら、彼らは何も隠していなかったことになる。彼らは意図的に情報を開示していたのだ。

⚡️ インストール不要のライフハック(確認方法)

  • 「全選択」ハック: ブラウザでPDFを開いてください。押してください Ctrl + A (すべて選択) Ctrl + C (コピー)して、それをメモ帳に貼り付けます。もし黒塗りが偽物なら、隠されたテキストも一緒に貼り付けられるでしょう。
  • 「ブラインド・サーチ」ハック: プレス Ctrl + F そして「a」や「1」のような一般的な文字を検索します。ブラウザがヒットを記録し、黒いボックスをハイライト表示した場合、テキストレイヤーはまだ生きています。

🛠️ 安全なオフライン監査

  • LibreOffice Draw: PDFを開き、黒いボックスをクリックして、Deleteキーを押すと、下にあるテキストが表示されます。
  • Adobe Acrobat Pro: 「PDF編集」ツールを使用して、黒い図形をドラッグして邪魔にならない場所へ移動するだけです。

機密性の高い法的文書を、無作為なオンラインPDFエディタにアップロードしないでください。それ自体がデータ漏洩を引き起こす可能性があります。ローカルソフトウェアのみを使用してください。

法的リマインダー:72時間ルール

テイラー・ウェッシングに対し、これまでに送信したすべてのPDFを監査することを強く推奨します。以下に続く。 GDPR第33条データ管理者は、個人データ侵害を認識した場合、法的に、所管の監督当局に通知することが義務付けられています。 72時間この問題を隠蔽しようとすれば、規制上の最大限の罰則が科せられるだけです。時間は刻々と迫っています。