我的狗对决精英律师(第二部分):长达5年的PDF漏洞暴露全球企业
我们原以为Taylor Wessing只是犯了个人为错误。但我们错了。这是一场波及辉瑞、Just Eat、SAP、Chubb和Valve的全公司范围的自动化灾难。
Taylor Wessing 所使用的编辑脚本在编译时依赖一个过时的库(Aspose.PDF for .NET 20.8该软件同样已知存在未修补的远程代码执行(RCE)漏洞。
在发布第一篇揭露Taylor Wessing意外泄露830页Steam用户敏感数据的报道后,我们意识到关于企业律师的一个根本性问题:他们通常过于自命不凡,不愿手动在800多页文件上绘制黑框。不,他们并非手动操作,而是使用了脚本。而就在那一刻,玩笑不再好笑,转而演变成了一场系统性的全球网络安全危机。
精英表象背后的廉价软件
对Taylor Wessing长达830页的回复进行取证元数据提取,结果显示处理时间恰好为 36秒这就是确凿证据:他们并非手动编辑,而是使用了自动化且有缺陷的脚本。
为了节省购买正规企业级数据清除软件的费用,他们的系统依赖一个通用且过时的库: Aspose.PDF for .NET 20.8核心问题在于,他们的脚本使用这款过时的软件来绘制黑色矢量矩形(利用 re/f PDF代码中的操作符)基于文本坐标,而非正确清理和删除底层文本层。
爆炸半径:Taylor Wessing处理了哪些人的数据?
我们测试了Taylor Wessing为其他无关客户处理的其他文件。这些文件包含完全相同的元数据、完全相同的漏洞,以及完全相同的存在缺陷的编辑脚本。
此漏洞很可能自某时起便存在于Taylor Wessing处理的文档中。 2019根据他们公开的客户名单以及我们的取证调查结果,我们不得不就过去五年中他们处理的数据提出一个令人不寒而栗的问题:
- 那数百万游戏玩家呢? Valve(Steam) 生态系统?
- 全球GDPR合规文件的情况如何? Just Eat?
- 那么对于像科技巨头这样的欧洲数据传输呢? SAP 并且 文特德?
- 敏感事件报告呢? 安达保险 (泰勒·韦辛在“网络安全事件响应团队”中的位置)?
- 那高度机密的临床数据呢? 辉瑞?
如果泰勒·韦辛律师事务所对上述企业文件使用了同样的廉价脚本进行“脱敏”处理,那么他们实际上并未隐藏任何内容,而是有意将其公开披露。
⚡️ 免安装生活小技巧(如何检查)
- “全选”漏洞: 在浏览器中打开PDF。按下
Ctrl + A(全选),然后Ctrl + C(复制),然后将其粘贴到记事本中。如果编辑是伪造的,隐藏文本会随之一起粘贴出来。 - “盲搜”黑客手法: 新闻界
Ctrl + F并搜索常见字符,如“a”或“1”。如果浏览器检测到命中并高亮显示黑框——说明文本层仍然存在。
🛠️ 安全离线审计
- LibreOffice Draw: 打开PDF,点击黑色方框,然后按Delete键以显示其下方的文本。
- Adobe Acrobat Pro: 使用“编辑PDF”工具,直接将黑色形状拖开即可。
不要将敏感的法律文件上传到随机的在线PDF编辑器——你可能正在自行造成数据泄露。请仅使用本地软件。
法律提醒:72小时规则
我们强烈建议Taylor Wessing对其发送过的每一份PDF文件进行审计。 GDPR第33条一旦数据控制者意识到个人数据泄露事件,其法律上有义务在 72小时试图掩盖此事只会招致最严厉的监管处罚。时间紧迫。
