ΑρχικήSecurityΕυπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Ευπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Νέο κύμα ανησυχίας προκαλεί η αποκάλυψη 16 ευπαθειών σε ευρέως χρησιμοποιούμενες πλατφόρμες PDF των Foxit και Apryse. Οι αδυναμίες αυτές, σύμφωνα με τους ειδικούς, θα μπορούσαν να είχαν αξιοποιηθεί από κακόβουλους παράγοντες για επιθέσεις όπως κατάληψη λογαριασμών, διαρροή ευαίσθητων δεδομένων και εκτέλεση κώδικα.

Ευπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Οι PDF εφαρμογές θεωρούνται εδώ και χρόνια βασικά εργαλεία για επιχειρήσεις και οργανισμούς, ωστόσο η νέα έρευνα δείχνει ότι ακόμη και «καθημερινά» λογισμικά μπορούν να μετατραπούν σε κρίσιμες επιφάνειες επίθεσης.

Η Novee φέρνει στο φως 16 κενά ασφαλείας

Οι ευπάθειες εντοπίστηκαν από ερευνητές της Novee, μιας εταιρείας penetration testing. Η εταιρεία αξιοποίησε εξειδικευμένους AI agents για την ανάλυση των προϊόντων και κατάφερε να εντοπίσει συνολικά 16 ευπάθειες.

Στα προϊόντα της Apryse εντοπίστηκε μία κρίσιμη και δύο υψηλής σοβαρότητας αδυναμίες, ενώ στις λύσεις της Foxit καταγράφηκαν δύο υψηλής σοβαρότητας και 11 μεσαίας σοβαρότητας ζητήματα.

Δείτε επίσης: Microsoft: Σφάλμα επιτρέπει στο Copilot να συνοψίζει εμπιστευτικά emails

Ποιες πλατφόρμες PDF επηρεάζονται

Η έρευνα επικεντρώθηκε σε δύο βασικά προϊόντα: το Apryse WebViewer και τις Foxit ΡDF cloud υπηρεσίες.

Το Apryse WebViewer, γνωστό παλαιότερα ως PDFTron, αποτελεί ένα JavaScript-based document SDK και UI component library που επιτρέπει σε προγραμματιστές να ενσωματώνουν λειτουργίες προβολής, σχολιασμού, επεξεργασίας και μετατροπής PDF απευθείας σε web εφαρμογές.

Από την άλλη, υπηρεσίες όπως το Foxit ΡDF Editor Cloud προσφέρουν ένα πλήρες περιβάλλον ΡDF μέσα από τον browser, με δυνατότητες δημιουργίας, ασφάλισης, οργάνωσης και ψηφιακής υπογραφής εγγράφων.

Ευπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Τι είδους επιθέσεις θα μπορούσαν να πραγματοποιηθούν

Οι ευπάθειες που εντοπίστηκαν περιλαμβάνουν DOM XSS, SSRF, stored και reflected XSS, path traversal, αλλά και OS command injection. Πρόκειται για κλασικές αλλά εξαιρετικά επικίνδυνες αδυναμίες, ειδικά όταν εμφανίζονται σε εργαλεία που χρησιμοποιούνται καθημερινά από επιχειρήσεις.

Οι δοκιμές της Novee έδειξαν ότι ένας επιτιθέμενος θα μπορούσε να εκμεταλλευτεί τα κενά μέσω ειδικά διαμορφωμένων εγγράφων, URLs ή μηνυμάτων, με στόχο την εκτέλεση εντολών ή κακόβουλου κώδικα.

Όπως ανέφερε η εταιρεία, αρκετές από τις ευπάθειες μπορούσαν να αξιοποιηθούν ακόμη και με ένα μόνο αίτημα, επηρεάζοντας trusted domains που ενσωματώνονται συχνά σε εταιρικά περιβάλλοντα.

Δείτε επίσης: CISA: 4 νέες ευπάθειες ασφαλείας στον Κατάλογο KEV

Ο κίνδυνος για επιχειρήσεις και χρήστες

Ιδιαίτερα ανησυχητικό είναι το γεγονός ότι σε περιπτώσεις, όπου ΡDF viewers είναι ενσωματωμένοι σε authenticated εφαρμογές, ένας εισβολέας θα μπορούσε να αξιοποιήσει τις XSS ευπάθειες για account takeover.

Παράλληλα, οι επιθέσεις θα μπορούσαν να οδηγήσουν σε εξαγωγή ευαίσθητων δεδομένων, χειραγώγηση εγγράφων ή ακόμη και επίμονη παραβίαση μέσω payloads που επιβιώνουν μετά από refresh της σελίδας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Novee προειδοποιεί ότι ένα εργαλείο που θεωρείται παραδοσιακά «χαμηλού ρίσκου» μπορεί σιωπηλά να εξελιχθεί σε απειλή υψηλού αντίκτυπου.

Ευπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Οι αντιδράσεις Foxit και Apryse

Τα ευρήματα γνωστοποιήθηκαν υπεύθυνα στις Foxit και Apryse και οι δύο εταιρείες προχώρησαν ήδη σε patches.

Ο Hongtao Huang από τη Foxit τόνισε ότι η εταιρεία διαθέτει ενεργό πρόγραμμα responsible disclosure και συνεργάστηκε άμεσα με τη Novee, δημοσιεύοντας ενημερώσεις μέσω του Trust Center της.

Δείτε επίσης: Σοβαρές ευπάθειες σε δημοφιλείς επεκτάσεις VSCode

Αντίστοιχα, ο Stan Kornacki, CISO της Apryse, σημείωσε ότι τα ζητήματα αντιμετωπίστηκαν με product updates, βελτιώσεις και ενισχυμένες προεπιλεγμένες ρυθμίσεις, υπογραμμίζοντας πως η εταιρεία διατηρεί υψηλά πρότυπα ποιότητας και ασφάλειας.

Το μέλλον της ασφάλειας στα PDF εργαλεία

Η υπόθεση αυτή αναδεικνύει πως οι πλατφόρμες ΡDF, αν και θεωρούνται «ουδέτερα» εργαλεία παραγωγικότητας, μπορούν να αποτελέσουν κρίσιμους στόχους κυβερνοεπιθέσεων. Με την αυξανόμενη χρήση cloud υπηρεσιών και embedded viewers σε επιχειρησιακές εφαρμογές, η ανάγκη για συνεχή έλεγχο, ενημερώσεις και αυστηρότερες πολιτικές ασφαλείας γίνεται πιο επιτακτική από ποτέ.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS