Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AAMVA-PDF417-Vulnerability-Research — Forschung zu systemischen PDF417-Validierungsschwachstellen in AAMVA-konformen ID-Systemen (CVE-2025-31336, CVE-2025-31337, scr1841160) | Kitploit
Tools/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
SchwachstellenanalyseExploitationKryptographiePenetrationstestsPapers & ForschungLernen & BildungArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Forschung zu systemischen PDF417-Validierungsschwachstellen in AAMVA-konformen ID-Systemen (CVE-2025-31336, CVE-2025-31337, scr1841160)

Repository anzeigen
116vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Forschung zu Schwachstellen in der PDF417-ID-Validierung

Übersicht

Dieses Repository enthält umfassende Sicherheitsforschung, die kritische Schwachstellen in AAMVA-konformen PDF417-Barcode-Validierungssystemen dokumentiert, die behördliche Ausweise, Unternehmenslösungen und Verbraucheranwendungen betreffen. Die Forschung enthält einen voll funktionsfähigen Proof of Concept (PoC), der systemische Fehler in der Verarbeitung von Führerschein-Barcodes durch ID-Verifikationssysteme demonstriert.

WICHTIG: Dieser Code wird ausschließlich zu Sicherheitsforschungszwecken bereitgestellt. Die zulässige Nutzung entnehmen Sie bitte der Datei LICENSE.md.

Erklärung zur Forschungsetik

Diese Forschung wurde unter Einhaltung folgender Grundsätze durchgeführt:

  • Grundsätze der koordinierten Offenlegung von Schwachstellen
  • 120+ Tage Benachrichtigungsfrist für Anbieter (über die üblichen 90 Tage hinaus)
  • Ausschließlich synthetische Daten (keine echten personenbezogenen Informationen)
  • Bildungs- und defensive Sicherheitszwecke
  • ISO/IEC 29147 Standards zur Offenlegung von Schwachstellen
  • Verantwortungsvolle Offenlegung über das MITRE CVE-Programm und das CISA VDP

Verwandte CVEs

Diese Forschung demonstriert die folgenden zugewiesenen Schwachstellen:

  • CVE-2025-31337 - Validierungsfehler in IDScan.net
  • CVE-2025-31336 - Validierungsschwachstelle in TokenWorks

Veröffentlichungsstatus

  • Veröffentlichungsdatum: 1. Juli 2025
  • CVE-Status: Veröffentlicht (trotz Schließung des CISA-Falls)
  • VINCE-Fall: VU#396042 (von CISA als "keine Schwachstelle" geschlossen)
  • Offenlegungszeitraum: 120+ Tage abgeschlossen
  • MITRE CVE-Liste:
    • CVE-2025-31337
    • CVE-2025-31336

CVSS v3.1 Risikobewertung

Basiswert: 10.0 (Kritisch)
Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Aufschlüsselung:

  • Angriffsvektor: Netzwerkausnutzbar über digitale APIs
  • Angriffskomplexität: Niedrig (minimaler Aufwand erforderlich)
  • Erforderliche Berechtigungen: Keine (nicht authentifiziert)
  • Benutzerinteraktion: Keine erforderlich
  • Scope: Geändert (betrifft abhängige ID-Verifikationssysteme)
  • Vertraulichkeitsauswirkung: Hoch (ermöglicht unbefugten Datenzugriff)
  • Integritätsauswirkung: Hoch (vollständige Umgehung der Validierung)
  • Verfügbarkeitsauswirkung: Keine (keine direkte Auswirkung auf die Verfügbarkeit)

Exploit-Beispiel:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

## Koordinationsverlauf und Zusammenfassung der Anbieterantworten

### Offenlegungszeitplan
- **22. März 2025**: Erster CVE-Antrag bei MITRE eingereicht
- **25. März 2025**: Einreichung und Bestätigung des Proof-of-Concept durch IDScan.net
- **28. März 2025**: Bestätigung der Schwachstelle durch TokenWorks erhalten
- **3. April 2025**: CISA VINCE-Fall VU#396042 offiziell eröffnet
- **9.–16. April 2025**: Umfangreiche technische Diskussionen mit betroffenen Anbietern
- **18. Juni 2025**: CISA-Entscheidung zur Fallschließung (als „verstandenes Risiko“ abgewiesen)
- **1. Juli 2025**: Öffentliche Offenlegung nach verlängerter Koordinationsphase

### Anbieterreaktionen und technische Meinungsverschiedenheiten

#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**Erste Antwort**: *„Nach Untersuchung dieser Angelegenheit sieht es so aus, als ob Sie lediglich die Barcode-Daten fälschen. Dies ist ein gängiger Standard.“*

**Technische Position**:
- Behaupteten, ihr Parser „liest nur Daten“ und sei nicht für die Validierung verantwortlich
- Argumentierten, dass unmögliche Werte (524 Jahre alte Personen) in einem „Parser“ akzeptabel seien
- Wiesen implementierungsspezifische Schwachstellen als Einschränkungen des AAMVA-Standards zurück
- Widersprachen ihren eigenen Marketingbehauptungen über „Hunderte von algorithmischen Sicherheitsprüfungen“

**Kluft zwischen Marketing und Realität**:
- Die VeriScan-Website verspricht „Fake-ID-Erkennung / ID-Authentifizierung“
- Behauptet, „gefälschte Ausweise zu erkennen“ und „Sicherheitsprüfungen“ durchzuführen
- Technische Analyse ergab minimale Validierung über die Formatkonformität hinaus

#### TokenWorks-Antwort
- Erkannten das Problem als „DMV-Implementierungsproblem“ an
- Spielten die Verantwortung des Anbieters für die kryptografische Validierung herunter
- Kein Zeitplan für Abhilfemaßnahmen angegeben

#### CISA-Entscheidung (18. Juni 2025)
**Endgültige Entscheidung**: *„CISA hat entschieden, dass es sich nicht um eine Schwachstelle handelt, da es sich um ein verstandenes Risiko im AAMVA DL-Standard handelt.“*

**Technische Analyse der CISA-Position**:
Diese Entscheidung scheint Standardeinschränkungen mit implementierungsspezifischen Schwachstellen zu vermengen. Die Forschung dokumentierte unterschiedliche technische Probleme:

1. **Mehrschichtige Schwachstellenklassifizierung**:
    - **Schicht 1**: Kryptografische Mängel des AAMVA-Standards (anerkannt)
    - **Schicht 2**: Implementierungsspezifische Validierungsfehler (von CISA abgewiesen)
    - **Schicht 3**: Marketingbehauptungen vs. tatsächliche Sicherheitsfähigkeiten (nicht behandelt)

2. **Dokumentierte implementierungsspezifische Probleme**:
    - **CWE-20 (Unzureichende Eingabevalidierung)**: Akzeptieren physiologisch unmöglicher Werte
    - **CWE-345 (Unzureichende Überprüfung der Datenauthentizität)**: Keine kryptografischen Prüfungen
    - **CWE-770 (Zuweisung von Ressourcen ohne Grenzen)**: Keine Ratenbegrenzung
    - **CWE-841 (Unzureichende Durchsetzung des Verhaltensworkflows)**: Keine Mustererkennung

## Proof-of-Concept-Validierungsnachweise

### Umgehung der Missouri ShowMeID-Regierungsanwendung
![ShowMeID-Validierungsumgehung](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Nachweis der Umgehung von Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Auswirkung: Vollständige Umgehung der offiziellen staatlichen ID-Überprüfungsanwendung von Missouri, die systemische Schwachstellen in Identitätsüberprüfungssystemen auf Landesebene aufzeigt.

Umgehungen der VeriScan Enterprise Validierung

Tool herunterladen