Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AAMVA-PDF417-Vulnerability-Research — Forschung zu systemischen PDF417-Validierungsschwachstellen in AAMVA-konformen ID-Systemen (CVE-2025-31336, CVE-2025-31337, scr1841160) | Kitploit
Tools/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
SchwachstellenanalyseExploitationKryptographiePenetrationstestsPapers & ForschungLernen & BildungArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Forschung zu systemischen PDF417-Validierungsschwachstellen in AAMVA-konformen ID-Systemen (CVE-2025-31336, CVE-2025-31337, scr1841160)

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Forschung zu Schwachstellen in der PDF417-ID-Validierung

Übersicht

Dieses Repository enthält umfassende Sicherheitsforschung, die kritische Schwachstellen in AAMVA-konformen PDF417-Barcode-Validierungssystemen dokumentiert, die behördliche Ausweise, Unternehmenslösungen und Verbraucheranwendungen betreffen. Die Forschung enthält einen voll funktionsfähigen Proof of Concept (PoC), der systemische Fehler in der Verarbeitung von Führerschein-Barcodes durch ID-Verifikationssysteme demonstriert.

WICHTIG: Dieser Code wird ausschließlich zu Sicherheitsforschungszwecken bereitgestellt. Die zulässige Nutzung entnehmen Sie bitte der Datei LICENSE.md.

Erklärung zur Forschungsetik

Diese Forschung wurde unter Einhaltung folgender Grundsätze durchgeführt:

  • Grundsätze der koordinierten Offenlegung von Schwachstellen
  • 120+ Tage Benachrichtigungsfrist für Anbieter (über die üblichen 90 Tage hinaus)
  • Ausschließlich synthetische Daten (keine echten personenbezogenen Informationen)
  • Bildungs- und defensive Sicherheitszwecke
  • ISO/IEC 29147 Standards zur Offenlegung von Schwachstellen
  • Verantwortungsvolle Offenlegung über das MITRE CVE-Programm und das CISA VDP

Verwandte CVEs

Diese Forschung demonstriert die folgenden zugewiesenen Schwachstellen:

  • CVE-2025-31337 - Validierungsfehler in IDScan.net
  • CVE-2025-31336 - Validierungsschwachstelle in TokenWorks

Veröffentlichungsstatus

  • Veröffentlichungsdatum: 1. Juli 2025
  • CVE-Status: Veröffentlicht (trotz Schließung des CISA-Falls)
  • VINCE-Fall: VU#396042 (von CISA als "keine Schwachstelle" geschlossen)
  • Offenlegungszeitraum: 120+ Tage abgeschlossen
  • MITRE CVE-Liste:
    • CVE-2025-31337
    • CVE-2025-31336

CVSS v3.1 Risikobewertung

Basiswert: 10.0 (Kritisch)
Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Aufschlüsselung:

  • Angriffsvektor: Netzwerkausnutzbar über digitale APIs
  • Angriffskomplexität: Niedrig (minimaler Aufwand erforderlich)
  • Erforderliche Berechtigungen: Keine (nicht authentifiziert)
  • Benutzerinteraktion: Keine erforderlich
  • Scope: Geändert (betrifft abhängige ID-Verifikationssysteme)
  • Vertraulichkeitsauswirkung: Hoch (ermöglicht unbefugten Datenzugriff)
  • Integritätsauswirkung: Hoch (vollständige Umgehung der Validierung)
  • Verfügbarkeitsauswirkung: Keine (keine direkte Auswirkung auf die Verfügbarkeit)

Exploit-Beispiel:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

root@kitploit:~
## Koordinationsverlauf und Zusammenfassung der Anbieterantworten

### Offenlegungszeitplan
- **22. März 2025**: Erster CVE-Antrag bei MITRE eingereicht
- **25. März 2025**: Einreichung und Bestätigung des Proof-of-Concept durch IDScan.net
- **28. März 2025**: Bestätigung der Schwachstelle durch TokenWorks erhalten
- **3. April 2025**: CISA VINCE-Fall VU#396042 offiziell eröffnet
- **9.–16. April 2025**: Umfangreiche technische Diskussionen mit betroffenen Anbietern
- **18. Juni 2025**: CISA-Entscheidung zur Fallschließung (als „verstandenes Risiko“ abgewiesen)
- **1. Juli 2025**: Öffentliche Offenlegung nach verlängerter Koordinationsphase

### Anbieterreaktionen und technische Meinungsverschiedenheiten

#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**Erste Antwort**: *„Nach Untersuchung dieser Angelegenheit sieht es so aus, als ob Sie lediglich die Barcode-Daten fälschen. Dies ist ein gängiger Standard.“*

**Technische Position**:
- Behaupteten, ihr Parser „liest nur Daten“ und sei nicht für die Validierung verantwortlich
- Argumentierten, dass unmögliche Werte (524 Jahre alte Personen) in einem „Parser“ akzeptabel seien
- Wiesen implementierungsspezifische Schwachstellen als Einschränkungen des AAMVA-Standards zurück
- Widersprachen ihren eigenen Marketingbehauptungen über „Hunderte von algorithmischen Sicherheitsprüfungen“

**Kluft zwischen Marketing und Realität**:
- Die VeriScan-Website verspricht „Fake-ID-Erkennung / ID-Authentifizierung“
- Behauptet, „gefälschte Ausweise zu erkennen“ und „Sicherheitsprüfungen“ durchzuführen
- Technische Analyse ergab minimale Validierung über die Formatkonformität hinaus

#### TokenWorks-Antwort
- Erkannten das Problem als „DMV-Implementierungsproblem“ an
- Spielten die Verantwortung des Anbieters für die kryptografische Validierung herunter
- Kein Zeitplan für Abhilfemaßnahmen angegeben

#### CISA-Entscheidung (18. Juni 2025)
**Endgültige Entscheidung**: *„CISA hat entschieden, dass es sich nicht um eine Schwachstelle handelt, da es sich um ein verstandenes Risiko im AAMVA DL-Standard handelt.“*

**Technische Analyse der CISA-Position**:
Diese Entscheidung scheint Standardeinschränkungen mit implementierungsspezifischen Schwachstellen zu vermengen. Die Forschung dokumentierte unterschiedliche technische Probleme:

1. **Mehrschichtige Schwachstellenklassifizierung**:
    - **Schicht 1**: Kryptografische Mängel des AAMVA-Standards (anerkannt)
    - **Schicht 2**: Implementierungsspezifische Validierungsfehler (von CISA abgewiesen)
    - **Schicht 3**: Marketingbehauptungen vs. tatsächliche Sicherheitsfähigkeiten (nicht behandelt)

2. **Dokumentierte implementierungsspezifische Probleme**:
    - **CWE-20 (Unzureichende Eingabevalidierung)**: Akzeptieren physiologisch unmöglicher Werte
    - **CWE-345 (Unzureichende Überprüfung der Datenauthentizität)**: Keine kryptografischen Prüfungen
    - **CWE-770 (Zuweisung von Ressourcen ohne Grenzen)**: Keine Ratenbegrenzung
    - **CWE-841 (Unzureichende Durchsetzung des Verhaltensworkflows)**: Keine Mustererkennung

## Proof-of-Concept-Validierungsnachweise

### Umgehung der Missouri ShowMeID-Regierungsanwendung
![ShowMeID-Validierungsumgehung](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Nachweis der Umgehung von Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Auswirkung: Vollständige Umgehung der offiziellen staatlichen ID-Überprüfungsanwendung von Missouri, die systemische Schwachstellen in Identitätsüberprüfungssystemen auf Landesebene aufzeigt.

Umgehungen der VeriScan Enterprise Validierung

Fehler bei der Validierung von kalifornischen Führerscheinen

Umgehung von Joe Biden in Kalifornien```shell gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png

root@kitploit:~
#### Umgehungen der Arizona-Lizenzvalidierung
![Arizona Cole](https://assets.kitploit.com/production/public/readmes/23984/7e8f9a29f041679502b2f819dbbde3f2d2ab975146f1e8f6d67251e79f7e4b9a.png)
![Arizona Cole Bypass](https://assets.kitploit.com/production/public/readmes/23984/59da26c90029d839f7a86474479cbb885c5b741ef97433afed022fa92094f22a.png)
![Arizona Unanimous](https://assets.kitploit.com/production/public/readmes/23984/038205c2bf9bdff107263a7ea60258fb28a1da6eefce45e3822435159675e840.png)
![Arizona Unanimous Bypass](https://assets.kitploit.com/production/public/readmes/23984/afd56310fbeca17a0c79884bb857468a6fc7126b3dd5d8dcd1ae1e02d68c5c80.png)```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png

Fehler bei der Validierung des Florida-Führerscheins

Flordia Echt Florida Wendy synthetisiert```shell gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png

root@kitploit:~
#### Umgehung der Georgia-Lizenzvalidierung
![Georgia Echt](https://assets.kitploit.com/production/public/readmes/23984/dd80e2e66632a4e816e8d3cc4d7d30f8c008357cf0e8fc0caa3ef99f04f5c1a6.png)
![Georgia Hire Me Umgehung](https://assets.kitploit.com/production/public/readmes/23984/bfe63066cf544c85fe871a4d9dbfd824094c65e56d191655bf6b424a3a2d04a5.png)```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png

Fehler bei der Zulassungsvalidierung in New Jersey

New Jersey Ana Real New Jersey Wendy Synthesized```shell gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png

root@kitploit:~
#### South Carolina Lizenzvalidierungsumgehung
![South Carolina Echt](https://assets.kitploit.com/production/public/readmes/23984/6d9f52c3e11d0e34ea345594684296837b36f19a9fb5d0d07f6453f0d43d4bd7.png)
![South Carolina Verleumdungsumgehung](https://assets.kitploit.com/production/public/readmes/23984/7a326716f3bb582882fcb5026f46b7710c72838814c2628e66f3d05f5f733f85.png)```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png

Texas Lizenzvalidierungsfehler

Texas Slander Umgehung Texas Umgehungsnachweis - zeigt konsistentes Schwachstellenmuster über Implementierungen in verschiedenen Bundesstaaten hinweg```shell gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png

root@kitploit:~
## Technische Beweise und Stellungnahmen der Anbieter

### Dokumentierte Schwachstellen

#### 1. Umgehung der zeitlichen Validierung
**Ergebnis**: VeriScan akzeptiert Geburtsdaten aus dem Mittelalter (z. B. Jahr 1500)
**Antwort des Anbieters**: *"Wo zieht man die Grenze, besonders bei einem reinen Parser"*
**Technische Erwiderung**: Die menschlichen physiologischen Grenzen liefern klare Validierungsgrenzen (max. ~122 Jahre)

#### 2. Fehler bei der Mustererkennung
**Ergebnis**: Dieselbe Lizenznummer wird wiederholt mit unterschiedlichen Namen akzeptiert
**Antwort des Anbieters**: *"Wir wüssten nicht, ob der erste oder der zweite Scan echt war"*
**Technische Erwiderung**: Die Mustererkennung kennzeichnet verdächtiges Verhalten, unabhängig davon, welcher Scan authentisch ist

#### 3. Diskrepanz bei Marketingaussagen
**Ergebnis**: Das Produkt wird mit dem Versprechen von "Sicherheitschecks" und "Fälschungserkennung" vermarktet
**Antwort des Anbieters**: *"Wenn Sie nur unser Parsing-Tool verwenden... sind Sie auf die verfügbaren Funktionen beschränkt"*
**Technische Erwiderung**: Das Marketingmaterial behauptet explizit Validierungsfähigkeiten

#### 4. Auswirkungen auf gewerbliche Führerscheine
**Ergebnis**: Die Umgehung des LKW-Führerscheins (CDL) stellt ein Risiko für die öffentliche Sicherheit dar
**Antwort des Anbieters**: Nicht spezifisch adressiert
**Technische Auswirkung**: Potenzial zur Fälschung von Gefahrgut-/Transportberechtigungen

## CVE-2025-31337: Validierungsfehler bei IDScan.net

### Betroffene Produkte
- **VeriScan** Enterprise-Validierungsplattform
- **VSCloud Enterprise** Cloud-basierte Verifizierung
- **Mobile Verifizierungsanwendungen** mit IDScan-APIs

### Details zur Schwachstelle

**Zentrale technische Probleme**:
1. **Fehler bei der zeitlichen Validierung**:
   - Akzeptiert physiologisch unmögliche Geburtsdaten (z. B. Jahr 1500)
   - Keine Obergrenzenvalidierung für Altersberechnungen
   - Zukünftige Ausstellungs-/Ablaufdaten bestehen die Validierung

2. **Reine Header-Prüfung**:
   - Validiert die AAMVA-Formatkonformität statt der Inhaltsauthentizität
   - Fehlende Prüfung kryptografischer Signaturen
   - Statische Feldvalidierung ohne logische Konsistenzprüfungen

3. **Statische IIN-Akzeptanz**:
   - Keine Echtzeit-Überprüfung gegen Ausstellerdatenbanken
   - Akzeptiert gültige staatliche IINs (z. B. 636014=CA) mit synthetischen Daten
   - Fehlende Verifizierung gegen autoritative DMV-Datensätze

## CVE-2025-31336: TokenWorks ID-Validierungsschwachstelle

### Betroffene Produkte
- **IDentiFake Plus** Verifizierungsterminal
- **AgeVisor Serie** Altersverifikationsgeräte
- **IDVisor Sentry** Sicherheitsscanner-Systeme
- **Alle aktuellen Versionen** der Produktlinie

### Details zur Schwachstelle

**Grundursache**:
Eine unsachgemäße Validierung der zeitlichen Datenfelder und Subfile-Marker des PDF417-Barcodes ermöglicht die vollständige Generierung synthetischer IDs, die die TokenWorks-Validierungssysteme umgehen.

**Technische Angriffsvektoren**:
1. **Manipulation des Geburtsdatumsfeldes**:
   - Das System akzeptiert Daten von 1400-2025 ohne Validierung
   - Keine Prüfung physiologischer Grenzen implementiert
   - Mittelalterliche Daten (z. B. 1400er) werden als legitim akzeptiert

2. **Subfile-Offset-Fälschung**:
   - Gefälschte ZC/ZF/ZG-landesspezifische Marker werden akzeptiert
   - Berechnete Offsets umgehen die Formatvalidierung
   - Fehlende Kreuzvalidierung gegen bekannte Muster

## Systemische Schwachstellen in den AAMVA-ID-Standards

### Ursachenanalyse
Die Schwachstellen beruhen auf grundlegenden Lücken im **AAMVA DL/ID-2020 Standard**:

**Kritische Standarddefizite**:
- **Keine kryptografischen Validierungsanforderungen**: Fehlende Spezifikationen für digitale Signaturen
- **Unzureichende Prüfung zeitlicher Bereiche**: Abschnitt 4.3.2 enthält keine Jahresvalidierungsanforderungen
- **Formatkonformität priorisiert vor Datenauthentizität**: Korrektheit des Parsings wird höher bewertet als Inhaltsverifizierung

### Matrix der betroffenen Systeme

| Systemtyp            | Beispiele                     | Auswirkungsstufe | Validierungsumgehung |
|----------------------|-------------------------------|------------------|----------------------|
| Staatliche ID-Apps   | Missouri ShowMeID v3.0.14    | **Kritisch**     | Vollständig          |
| Unternehmensscanner  | TokenWorks IDentiFake Plus    | **Hoch**         | Zeitlich/Muster      |
| Verbrauchertools     | Scannr iOS v4.2.1+           | **Hoch**         | Formatbasiert        |
| KYC-Plattformen      | IDScan.net VSCloud           | **Kritisch**     | Authentifizierung    |

## Repository-Struktur```shell
./
├── Cargo.lock
├── Cargo.toml                  # Rust project configuration
├── generated_pdf417.png        # Example output barcode
├── LICENSE.md                  # Security Research License
├── README.md                   # This comprehensive documentation
├── scan_proof/                 # Validation evidence and screenshots
│   ├── show_me_id/             # Missouri ShowMeID bypass evidence
│   │   └── img.png
│   └── veriscan/               # VeriScan validation bypasses
│       ├── arizona/            # Arizona license validation tests
│       │   ├── cole_after.png
│       │   ├── cole_before.png
│       │   ├── unanimous_1.png
│       │   └── unanimous.png
│       ├── california/         # California license validation tests  
│       │   ├── andrew_before.png
│       │   ├── andrew_after.png
│       │   └── joe_biden.png
│       ├── florida/            # Florida license validation tests
│       │   ├── before.png
│       │   └── wendy_synthesized.png
│       ├── georgia/            # Georgia license validation tests
│       │   ├── hire_me_2.png
│       │   └── lucas_real.png
│       ├── new_jersey/         # New Jersey license validation tests
│       │   ├── ana_real.png
│       │   └── wendy_synthesized.png
│       ├── south_carolina/     # South Carolina license validation tests
│       │   ├── jason_real.png
│       │   └── slander.png
│       └── texas/              # Texas license validation tests
│           └── slander.png
├── signatures/                 # PGP signatures for all evidence
│   ├── show_me_id/
│   │   └── img.png.asc
│   └── veriscan/
│       ├── arizona/
│       │   ├── unanimous_1.png.asc
│       │   └── unanimous.png.asc
│       ├── california/
│       │   └── joe_biden.png.asc
│       ├── florida/
│       │   └── wendy_synthesized.png.asc
│       ├── georgia/
│       │   └── hire_me_2.png.asc
│       ├── new_jersey/
│       │   └── wendy_synthesized.png.asc
│       └── south_carolina/
│           └── slander.png.asc
├── vince_coordination/         # CISA VINCE case documentation
│   └── VU396042_thread.pdf     # Complete coordination thread
├── scripts/
│   └── barcode_reader.sh       # Barcode validation utility
└── src/                        # Proof of Concept implementation
    ├── main.rs                 # Interactive demonstration program
    ├── states/                 # State-specific implementations
    │   ├── california_cdl.rs   # California Commercial Driver's License
    │   ├── california.rs       # California standard license
    │   ├── florida.rs          # Florida license implementation
    │   ├── georgia.rs          # Georgia license implementation
    │   ├── illinois.rs         # Illinois license implementation
    │   ├── mod.rs              # States module
    │   ├── new_jersey.rs       # New Jersey license implementation  
    │   ├── south_carolina.rs   # South Carolina license implementation
    │   └── texas.rs            # Texas license implementation
    └── utils/                  # Core functionality
        ├── decoding/           # PDF417 barcode decoding
        │   ├── base64_to_str.rs
        │   ├── decode.rs
        │   ├── errors.rs
        │   ├── mod.rs
        │   └── tests.rs
        └── encoding/           # PDF417 barcode generation
            ├── encode.rs
            └── mod.rs

Zentrale Sicherheitslücken

Die grundlegenden Schwachstellen treten auf mehreren Ebenen des Identitätsprüfungsökosystems auf:

1. Format-only Validierungsansatz

Technisches Problem: Prüfsysteme validieren die Einhaltung des AAMVA-Formats, ohne den Dateninhalt oder die Herkunft zu authentifizieren.

Auswirkung: Vollständig synthetische Ausweise können die Validierung bestehen, sofern sie eine korrekte PDF417-Struktur und statespezifische Formatierung aufweisen.

2. Fehlende Datenbank-Referenzprüfung

Technisches Problem: Systeme verifizieren nicht, ob die Barcode-Informationen mit den autoritativen Aufzeichnungen der ausstellenden Behörden übereinstimmen.

Auswirkung: Ermöglicht die Erstellung von Ausweisen mit gültiger Formatierung, aber vollständig erfundenen persönlichen Daten.

3. Schwachstelle durch Header/Offset-Manipulation

Technisches Problem: Durch die Berechnung technisch korrekter Offset-Werte bei gleichzeitiger Verwendung synthetischer Daten umgehen gefälschte Ausweise die Parsing-Validierung.

Auswirkung: Fortgeschrittene Angreifer können Ausweise generieren, die sowohl Format- als auch grundlegende Konsistenzprüfungen bestehen.

4. Fehler bei der Validierung zeitlicher Logik

Technisches Problem: Systeme akzeptieren physiologisch und logisch unmögliche Werte (mittelalterliche Geburtsdaten, künftige Ausstellungsdaten).

Auswirkung: Zeigt die grundlegende Abwesenheit von Plausibilitätsprüfungen in den Verifikationsabläufen.

5. Sicherheitslücken bei gewerblichen Führerscheinen

Technisches Problem: Dokumente mit erhöhten Sicherheitsanforderungen wie gewerbliche Führerscheine (CDL) sind gleichermaßen anfällig für dieselben Ausnutzungstechniken.

Auswirkung: Stellt erhebliche Risiken für die öffentliche Sicherheit dar, insbesondere durch potenzielles Spoofing von Gefahrgut-/Transportberechtigungen.

Analyse der Implementierung in verschiedenen Bundesstaaten

Diese Forschung umfasst umfassende Implementierungen für sieben Bundesstaaten und zeigt durchgängige Schwachstellenmuster über verschiedene Kodierungsschemata hinweg:

Kalifornien (california.rs, california_cdl.rs)

  • Format: ZC-Subfile mit eindeutigem Dokumentdiskriminator-Muster
  • CDL-Funktionen: Spezialisierte gewerbliche Fahrberechtigungen (HNX - Gefahrgut/Tank/Dreifach-Anhänger)
  • Schwachstelle: Umgehung der zeitlichen Validierung erlaubt mittelalterliche Geburtsdaten ohne Erkennung

Florida nicht verfügbar (florida.rs)

  • Format: ZF-Subfile mit statespezifischen Offset-Berechnungen
  • Besonderheiten: Spezieller Algorithmus zur Generierung des Dokumentdiskriminators
  • Schwachstelle: Datumsformatierung erlaubt unmögliche zeitliche Werte

Georgia (georgia.rs)

  • Format: ZG-Offsetformat mit Feldern für Landkreisdaten
  • Implementierung: Doppelte Adressinformationen über mehrere Subfiles hinweg
  • Schwachstelle: Algorithmisch generierte Führerscheinnummern können rückentwickelt werden

Illinois nicht verfügbar (illinois.rs)

  • Format: ZI-Offsetformat mit ergänzenden Datenfeldern
  • Implementierung: Spezieller musterbasi erter Dokumentdiskriminator
  • Schwachstelle: Redundante Felder werden nicht korrekt auf Konsistenz geprüft

New Jersey (new_jersey.rs)

  • Format: ZN-Offsetformat mit abgeleiteten Feldberechnungen
  • Implementierung: Präfixformatierung für Namen und spezielle Zahlenfelder
  • Schwachstelle: Ableitungsalgorithmen können für synthetische Ausweise repliziert werden

South Carolina (south_carolina.rs)

  • Format: Kein Subfile-Kennzeichen (verwendet DLDCA statt DLDAQ)
  • Besonderheit: Andere Feldreihenfolge als in anderen Bundesstaaten
  • Schwachstelle: Sicherheitsfeldmuster werden nicht ordnungsgemäß validiert

Texas (texas.rs)

  • Format: ZT-Subfileformat, nur in Texas verwendet
  • Implementierung: Komplexer Dokumentdiskriminator, der aus mehreren Feldern abgeleitet wird
  • Schwachstelle: Schwäche in der Validierung der Inventurkontrollnummer

Implementierungshinweis: Veränderbare Werte

In den Implementierungen der Bundesstaaten können bestimmte Werte geändert werden, ohne die Validierung zu brechen:

  • '9'-Sequenzen: Felder mit 999999999 können mit beliebigen Werten modifiziert werden
  • 'X'-Platzhalter: Felder mit XXXXX können durch beliebige Zeichen ersetzt werden
  • Zeitliche Felder: Alle Daten können geändert werden, einschließlich unmöglicher Werte (mittelalterliche Geburtsdaten, künftige Ausstellungsdaten)
  • Persönliche Daten: Namen, Adressen können vollständig erfunden werden

Diese Flexibilität verdeutlicht das Fehlen umfassender Datenvalidierung in betroffenen Systemen.

Technische Implementierungsbeispiele

Erstellen synthetischer Testausweise

Die Implementierung bietet Builder-Muster für jeden Bundesstaat:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;

let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");

// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();

root@kitploit:~
### Testen und Validierung```bash
# Run comprehensive test suite
cargo test

# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency

# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license

Installation und Verwendung

Voraussetzungen

  1. Rust und Cargo auf Ihrem System installiert
  2. Erforderliche Abhängigkeiten (aufgeführt in Cargo.toml)

Installation```bash

Clone the repository

git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research

Build the project

cargo build --release

Run the interactive demonstration

./target/release/id-validation-poc

root@kitploit:~
### Scannen generierter Barcodes

Generierte Barcodes werden als PNG-Dateien gespeichert, die zu Testzwecken an Verifikationssysteme übergeben werden können:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png

AAMVA Standardreferenzimplementierung

Codes für physische Merkmale

Augenfarbstandards:

  • BLK - Schwarz
  • BLU - Blau
  • BRO/BRN - Braun
  • GRY/GRA - Grau
  • GRN - Grün
  • HAZ/HZL - Haselnussbraun
  • MAR - Kastanienbraun
  • MUL - Mehrfarbig
  • PNK - Rosa
  • DIC - Dichromatisch
  • UNK - Unbekannt

Haarfarbstandards:

  • BAL - Glatze/Kahl
  • BLK - Schwarz
  • BLN/BLD - Blond
  • BRO/BRN - Braun
  • GRY/GRA - Grau
  • RED/AUB - Rot/Rotbraun
  • SDY - Sandfarben
  • WHI - Weiß
  • UNK - Unbekannt

Ausstelleridentifikationsnummern (IINs) der Bundesstaaten

  • Kalifornien: 636014
  • Florida: 636010
  • Georgia: 636055
  • Illinois: 636035
  • New Jersey: 636036
  • South Carolina: 636430
  • Texas: 636015

Wichtige Forschungsergebnisse

  1. Systematisches Schwachstellenmuster: Konsistente Validierungsfehler bei mehreren Anbietern und Plattformen
  2. Fehlen kryptografischer Sicherheit: Keine getesteten Systeme implementieren kryptografische Datenvalidierung oder digitale Signaturen
  3. Möglichkeit zur Lizenzduplizierung: Dieselben Lizenznummern können ohne Erkennung mit unterschiedlichen persönlichen Daten verwendet werden
  4. Anforderungen an die dimensionale Optimierung: Jeder Bundesstaat benötigt spezifische PDF417-Barcode-Abmessungen für optimale Scannererkennung
  5. Auswirkungen auf die öffentliche Sicherheit: Die Fähigkeit zur Fälschung von gewerblichen Führerscheinen stellt ein erhebliches Risiko für die Transportsicherheit dar
  6. Unzulänglichkeiten im Koordinationsprozess: Reaktionen von Industrie und Regulierungsbehörden zeigen systemische Lücken im Offenlegungsprozess von Schwachstellen auf

Überprüfung und Authentizität

Um die Authentizität und Integrität dieser Forschung zu überprüfen:

GPG-Signaturüberprüfung```bash

Import researcher's public key

curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import

Verify research archive integrity

gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz

Verify individual proof images (examples)

gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png

root@kitploit:~
**PGP-Fingerabdruck**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`

## Forschungsmethodik und Ethik

### Verantwortungsbewusster Offenlegungsansatz
Trotz Ablehnung durch die Hersteller und Schließung des CISA-Falls hält diese Forschung an den Grundsätzen der verantwortungsvollen Offenlegung fest:

1. **Verlängerter Koordinationszeitraum**: 120+ Tage (über den üblichen 90-Tage-Zeitraum hinaus)
2. **Nur synthetische Daten**: Alle Demonstrationen verwenden klar gekennzeichnete Forschungsdaten
3. **Anbieterengagement**: Umfangreiche technische Diskussionen und Lösungsvorschläge
4. **Fokus auf öffentliche Sicherheit**: Betonung defensiver Verbesserungen statt Ausnutzung

### Technische Validierungsstandards
Alle Erkenntnisse wurden validiert anhand:
- **NIST SP 800-63B** Richtlinien zur Identitätsüberprüfung
- **NIST Cybersecurity Framework v1.1** Sicherheitskontrollen
- **CWE/SANS Top 25** Schwachstellenklassifikationen
- **ISO/IEC 29147** Offenlegungsstandards

## Referenzen und Standards

### Technische Standards und Richtlinien
- [AAMVA DL/ID Card Design Standard](https://www.aamva.org/dl-id-standards/) – Offizielle AAMVA-Implementierungsspezifikationen
- [NIST SP 800-63B Identity Verification Guidelines](https://pages.nist.gov/800-63-3/sp800-63b.html) – Bundesrichtlinien zur Identitätsüberprüfung
- [NIST Cybersecurity Framework v1.1](https://www.nist.gov/cyberframework) – Leitfaden zur Cybersicherheitsimplementierung
- [CWE/SANS Top 25 Most Dangerous Software Errors](https://cwe.mitre.org/top25/) – Rahmenwerk zur Schwachstellenklassifikation
- [ISO/IEC 29147 Vulnerability Disclosure](https://www.iso.org/standard/45170.html) – Internationale Offenlegungsstandards

### Koordinations- und Publikationsreferenzen
- [MITRE CVE Program](https://cve.mitre.org/) – Schwachstellenkoordination und -veröffentlichung
- [CISA Vulnerability Disclosure Policy](https://www.cisa.gov/vulnerability-disclosure-policy) – Bundeskoordinierungsrahmen

## Einschränkungen und ethische Überlegungen

### Technische Einschränkungen
1. **Fehlen physischer Sicherheitsmerkmale**: Generierte Barcodes weisen keine physischen Sicherheitsmerkmale auf (Hologramme, RFID, spezielle Tinten)
2. **Anforderungen an die Rechtskonformität**: Alle Demonstrationen verwenden synthetische Daten mit Wasserzeichen „NUR ZU FORSCHUNGSZWECKEN“
3. **Koordinationsprobleme**: Widerstand der Industrie gegen die Behebung implementierungsspezifischer Schwachstellen
4. **Lücken im Regulierungsrahmen**: Begrenzte existierende Rahmenwerke zur Behandlung systemischer Validierungssicherheitsprobleme

### Ethische Forschungsgrenzen
1. **Ausschließliche Verwendung synthetischer Daten**: In keiner Demonstration wurden echte persönliche Daten verwendet
2. **Fokus auf Bildungszwecke**: Forschung zur Verbesserung defensiver Sicherheitsfähigkeiten
3. **Einhaltung verantwortungsvoller Offenlegung**: Verlängerte Koordinationszeiträume und kollaboratives Anbieterengagement
4. **Priorität der öffentlichen Sicherheit**: Betonung schützender Verbesserungen statt Ermöglichung von Ausnutzung

## Zukünftige Forschungsrichtungen

### Erforderliche technische Verbesserungen
1. **Kryptografische Validierung**: Implementierung von digitaler Signaturverifikation
2. **Verhaltensanalyse**: Mustererkennung für verdächtiges Scanverhalten
3. **Datenbankintegration**: Echtzeitabgleich mit ausstellenden Behörden
4. **Multi-Faktor-Validierung**: Kombination physischer und digitaler Verifikationsmethoden

### Verbesserungen bei Richtlinien und Koordination
1. **Schwachstellenklassifikation**: Bessere Rahmenwerke für Standard- vs. Implementierungsprobleme
2. **Verantwortung der Industrie**: Klarere Verantwortungsmodelle für Sicherheitsbehauptungen
3. **Integration der öffentlichen Sicherheit**: Verbesserte Berücksichtigung realer Auswirkungen
4. **Internationale Koordination**: Grenzüberschreitende Identitätsüberprüfungsstandards

## Verantwortungsvolle Offenlegung und öffentliches Interesse

Diese Forschung wird nach umfangreichen Koordinationsbemühungen im öffentlichen Interesse veröffentlicht. Entscheidungsfaktoren für die Veröffentlichung:

1. **Verlängertes Koordinationsengagement**: 120+ Tage gutgläubigen Anbieter- und Regulierungsengagements
2. **Risikobewertung der öffentlichen Sicherheit**: Fälschungsmöglichkeiten kommerzieller Lizenzen stellen erhebliche Transport-Sicherheitsrisiken dar
3. **Validierung des technischen Wertes**: Dokumentierte implementierungsspezifische Schwachstellen, die Branchenaufmerksamkeit erfordern
4. **Bereitstellung von Bildungswert**: Forschung verbessert Sicherheitsbewusstsein und Entwicklung defensiver Fähigkeiten

### Laufendes Anbieterengagement
Trotz Meinungsverschiedenheiten in der Koordination bleibt der Forscher verfügbar für:
- Unterstützung bei technischen Implementierungsverbesserungen
- Unterstützung und Zusammenarbeit bei AAMVA-Standardverbesserungen
- Entwicklung defensiver Sicherheitsmaßnahmen
- Bereitstellung zusätzlicher technischer Analysen nach Bedarf

## Kontakt und Koordination

### Kontaktinformationen für die Forschung
- **Primäre E-Mail**: [email protected] (PGP-Verschlüsselung bevorzugt)
- **GitHub-Profil**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)

### Laufende Koordinationskanäle
- **MITRE CVE Program**: [email protected]
- **CISA Vulnerability Disclosure**: [email protected]
- **VINCE-Fallreferenz**: VU#396042 (geschlossen, aber Dokumentation verfügbar)

## Lizenz und rechtlicher Rahmen

Diese Forschung wird unter einer umfassenden Security Research License bereitgestellt. Siehe [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/HEAD/LICENSE.md) für vollständige Geschäftsbedingungen.

**Forschungsziel**: Diese Forschung wurde mit dem Ziel durchgeführt, die Sicherheit im gesamten Ökosystem der Identitätsüberprüfung zu verbessern. Obwohl die Koordinationsbemühungen erhebliche Herausforderungen mit sich brachten, bleiben die technischen Erkenntnisse gültig und erfordern Branchenaufmerksamkeit, um die öffentliche Sicherheit und nationale Sicherheitsinteressen zu schützen.

**Rechtskonformität**: Alle Forschungsaktivitäten entsprechen den geltenden Gesetzen, einschließlich des Computer Fraud and Abuse Act (CFAA), des Digital Millennium Copyright Act (DMCA) sowie relevanter bundesstaatlicher und nationaler Ausweisvorschriften. Es wurden keine echten persönlichen Daten verwendet, und alle Demonstrationen verwenden klar gekennzeichnete synthetische Forschungsdaten.

**Hinweis**: Diese Forschung wurde mit dem Ziel durchgeführt, die Sicherheit im gesamten Ökosystem der Identitätsüberprüfung zu verbessern. Obwohl die Koordinationsbemühungen auf Hindernisse stießen, bleiben die technischen Erkenntnisse gültig und erfordern Branchenaufmerksamkeit, um die öffentliche Sicherheit und nationale Sicherheitsinteressen zu schützen.
Tool herunterladen