Conway所示范的概念性验证程序是在使用者开启PDF文件后自动启动浏览器,并将其连接到Conway的网站。他强调该程序很容易就被修改,而且有能力感染电脑中每个PDF文件。
Conway说明,黑客得以打造一个恶意的PDF文件,内含锁定PDF应用程序安全漏洞的攻击程序,假设黑客在文件中嵌入了感染功能,那麽每一个存在使用者电脑中的PDF都会受到影响,使用者可能不经意地传递这些原本受到信任的文件而形成蠕虫式的感染途径。
在后来发表的文章里Coneay表示,基本上这并不符合传统的病毒或蠕虫定义,而是PDF两项功能的错误使用:/Launch及更新程序。
安全厂商F-Secure负责人MikkoHypponen表示,PDF文件格式的规格显示PDF允许使用者嵌入各式内容,包括影片、声音、3D物件,亦可启动应用程序及JavaScript等,但他质疑相关功能存在的必要性。
对于DidierStevens所提出的问题,Adobe回应指出,这说明了某些功能若使用不当会带来怎样的潜在风险。Adobe正在研究这项功能可以有怎样的最佳做法,并希望能够在定期更新里修复该问题。
Conway建议使用者限制PDF阅读工具的功能,让相关工具不支持PDF所嵌入的额外文件格式,或是尝试使用“云”阅读工具。Adobe则建议,使用者若有安全疑虑,可到个人设定里更改TrustManager属性躲避风险。
本文来源:cnbeta 作者:佚名