Advies inzake systemische kwetsbaarheid

Mijn hond vs. elite advocaten (deel 2): De 5-jarige PDF-kwetsbaarheid die wereldwijde corporaties blootlegt

We dachten dat Taylor Wessing een handmatige fout had gemaakt. We hadden ongelijk. Het is een geautomatiseerde, kantoorbrede ramp die Pfizer, Just Eat, SAP, Chubb en Valve raakt.

Kwetsbaarheidsalarm: Aspose.PDF 20.8

Het redactiescript dat door Taylor Wessing wordt gebruikt, wordt gecompileerd met een verouderde bibliotheek (Aspose.PDF voor .NET 20.8) die ook bekend staat om onopgeloste kwetsbaarheden voor Remote Code Execution (RCE).

Na de publicatie van het eerste artikel waarin werd onthuld hoe Taylor Wessing per ongeluk 830 pagina's met gevoelige Steam-gebruikersdata had gelekt, beseften we iets fundamenteels over bedrijfsadvocaten: ze zijn doorgaans te zelfgenoegzaam om handmatig zwarte rechthoeken te plaatsen op meer dan 800 pagina's. Nee, ze deden het niet handmatig. Ze gebruikten een script. En op dat moment stopte de grap met grappig zijn en werd het een systemische, wereldwijde cybersecuritycrisis.

Valve's Automated Data Exposure
Automatische mislukking: De geautomatiseerde script van Taylor Wessing onthult onbewerkte tekst binnen 36 seconden door gebruik te maken van een verouderde en onveilige bibliotheek.

De goedkope software achter de elite-facade

De forensische metadata-extractie van de 830 pagina's tellende reactie van Taylor Wessing onthulde een verwerkingstijd van exact 36 secondenDit is het bewijs: ze hebben de redactie niet handmatig uitgevoerd, maar gebruikten een geautomatiseerd, defect script.

Om kosten te besparen op professionele, enterprise-grade dataverwijgingssoftware, vertrouwen hun systemen op een generieke, verouderde bibliotheek: Aspose.PDF voor .NET 20.8. Het kernprobleem is dat hun script deze verouderde software gebruikt om zwarte vectorrechthoeken te tekenen (met re/f operators in de PDF-code) boven de tekstcoördinaten in plaats van de onderliggende tekstlaag correct te ontsmetten en te verwijderen.

De Blast Radius: van wie heeft Taylor Wessing de gegevens verwerkt?

Wij hebben andere bestanden getest die door Taylor Wessing zijn verwerkt voor ongerelateerde cliënten. Deze bevatten exact dezelfde metadata, exact dezelfde kwetsbaarheid en exact hetzelfde defecte redactiescript.

Deze kwetsbaarheid is waarschijnlijk al aanwezig in documenten die door Taylor Wessing zijn verwerkt sinds 2019Op basis van hun openbare klantenlijsten en onze forensische bevindingen moeten we een angstaanjagende vraag stellen met betrekking tot de gegevens die zij de afgelopen vijf jaar hebben verwerkt:

  • Wat is er met de miljoenen gamers in de Valve (Steam) ecosysteem?
  • Wat betreft de wereldwijde GDPR-conformiteitsdocumenten van Just Eat?
  • Wat betreft de Europese datatransfers voor techreuzen zoals SAP en Vinted?
  • Wat betreft de gevoelige incidentrapporten voor Chubb Insurance (waar Taylor Wessing deel uitmaakt van hun "Cyber Incident Response Team")?
  • Wat betreft de streng vertrouwelijke klinische gegevens die worden verwerkt door Pfizer?

Als Taylor Wessing dezelfde goedkope script had gebruikt om documenten voor deze bedrijven te "anoniemiseren", dan hebben ze niets verborgen. Ze hebben het bewust openbaar gemaakt.

⚡️ Lifehacks zonder installatie (zo controleer je het)

  • De "Alles selecteren"-hack: Open de PDF in uw browser. Druk op Ctrl + A (Alles selecteren), daarna Ctrl + C (Kopieer) en plak dit in Kladblok. Als de censuur nep is, wordt het verborgen tekst direct meegeplakt.
  • De "Blind Search"-hack: Pers Ctrl + F en zoek naar veelvoorkomende tekens zoals "a" of "1". Als de browser een hit registreert en de zwarte doos markeert, is de tekstlaag nog steeds actief.

🛠️ Veilige offline-audits

  • LibreOffice Draw: Open de PDF, klik op de zwarte doos en druk op Delete om de tekst eronder te onthullen.
  • Adobe Acrobat Pro: Gebruik het hulpmiddel "PDF bewerken" om de zwarte vormen eenvoudig weg te slepen.

Upload geen gevoelige juridische documenten naar willekeurige online PDF-bewerkers — u zou zelf een datalek kunnen veroorzaken. Gebruik uitsluitend lokale software.

Een juridische herinnering: de 72-urenregel

Wij raden Taylor Wessing dringend aan om elke PDF die zij ooit hebben verzonden te auditen. Onder Artikel 33 van de AVG, zodra een gegevensverwerker op de hoogte is van een inbreuk op de beveiliging van persoonsgegevens, is deze wettelijk verplicht de bevoegde toezichthouder binnen 72 uur. Pogingen om dit onder de mat te vegen zullen uitsluitend maximale regulatoire sancties tot gevolg hebben. De klok tikt.