
Investigación sobre vulnerabilidades sistémicas de validación PDF417 en sistemas de identificación que cumplen con AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)
Este repositorio contiene una investigación de seguridad exhaustiva que documenta vulnerabilidades críticas en sistemas de validación de código de barras PDF417 estándar AAMVA que afectan a identificaciones gubernamentales, soluciones empresariales y aplicaciones de consumo. La investigación incluye una Prueba de Concepto (PoC) completamente funcional que demuestra fallos sistémicos en cómo los sistemas de verificación de identidad procesan los códigos de barras de licencias de conducir.
IMPORTANTE: Este código se proporciona únicamente con fines de investigación de seguridad. Consulte el archivo LICENSE.md para conocer el uso permitido.
Esta investigación se realizó siguiendo:
Esta investigación demuestra vulnerabilidades asignadas:
Puntuación Base: 10.0 (Crítico)
Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Desglose:
Ejemplo de Exploit:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems
## Historial de Coordinación y Resumen de Respuestas de los Proveedores
### Cronología de Divulgación
- **22 de marzo de 2025**: Solicitud inicial de CVE enviada a MITRE
- **25 de marzo de 2025**: Envío de prueba de concepto y reconocimiento de IDScan.net
- **28 de marzo de 2025**: Reconocimiento de vulnerabilidad recibido de TokenWorks
- **3 de abril de 2025**: Caso CISA VINCE VU#396042 abierto oficialmente
- **9-16 de abril de 2025**: Discusiones técnicas exhaustivas con proveedores afectados
- **18 de junio de 2025**: Decisión de cierre del caso de CISA (desestimado como "riesgo comprendido")
- **1 de julio de 2025**: Divulgación pública tras un período de coordinación extendido
### Respuestas de Proveedores y Desacuerdos Técnicos
#### IDScan.net (Joshua Sheetz, CISO/VP de Ingeniería)
**Respuesta Inicial**: *"Después de investigar esto, parece que solo estás falsificando los datos del código de barras. Esto es un estándar común."*
**Posición Técnica**:
- Afirmaron que su analizador "solo lee datos" y no es responsable de la validación
- Argumentaron que valores imposibles (individuos de 524 años) son aceptables en un "analizador"
- Descartaron vulnerabilidades específicas de implementación como limitaciones del estándar AAMVA
- Contradijeron sus propias afirmaciones de marketing sobre "cientos de comprobaciones de seguridad algorítmicas"
**Brecha entre Marketing y Realidad**:
- El sitio web de VeriScan promete "Detección de ID Falsas / Autenticación de ID"
- Afirma "atrapar ID falsas" y realizar "comprobaciones de seguridad"
- El análisis técnico reveló una validación mínima más allá del cumplimiento de formato
#### Respuesta de TokenWorks
- Reconoció el problema como un "problema de implementación del DMV"
- Restó importancia a la responsabilidad del proveedor por la validación criptográfica
- No se proporcionó un cronograma de remediación
#### Decisión de CISA (18 de junio de 2025)
**Determinación Final**: *"CISA ha decidido que esto no es una vulnerabilidad, ya que es un riesgo comprendido en el Estándar AAMVA DL."*
**Análisis Técnico de la Posición de CISA**:
Esta decisión parece confundir las limitaciones del estándar con las vulnerabilidades específicas de implementación. La investigación documentó problemas técnicos distintos:
1. **Clasificación de Vulnerabilidad en Múltiples Capas**:
- **Capa 1**: Deficiencias criptográficas del estándar AAMVA (reconocidas)
- **Capa 2**: Fallos de validación específicos de implementación (desestimados por CISA)
- **Capa 3**: Afirmaciones de marketing frente a capacidades de seguridad reales (no abordadas)
2. **Problemas Específicos de Implementación Documentados**:
- **CWE-20 (Validación de Entrada Incorrecta)**: Aceptar valores fisiológicamente imposibles
- **CWE-345 (Verificación Insuficiente de la Autenticidad de los Datos)**: Sin comprobaciones criptográficas
- **CWE-770 (Asignación de Recursos Sin Límites)**: Sin limitación de velocidad
- **CWE-841 (Aplicación Incorrecta del Flujo de Trabajo Conductual)**: Sin detección de patrones
## Evidencia de Validación de Prueba de Concepto
### Bypass de la Aplicación Gubernamental ShowMeID de Misuri
 Evidencia de bypass de ShowMeID de Misuri```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png
Impacto: Bypass completo de la aplicación oficial de verificación de identidad del gobierno de Misuri, demostrando vulnerabilidades sistémicas en los sistemas de verificación de identidad a nivel estatal.
```shell
gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png
gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png
#### Bypasses de validación de licencias de Arizona



```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png
```shell
gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png
#### Bypass de Validación de Licencia de Georgia

```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png
```shell
gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png
#### Bypass de validación de licencia de Carolina del Sur

```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png
Evidencia de bypass de Texas: demuestra un patrón de vulnerabilidad consistente en todas las implementaciones estatales```shell
gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png
## Evidencia Técnica y Refutaciones del Proveedor
### Vulnerabilidades Documentadas
#### 1. Bypass de Validación Temporal
**Hallazgo**: VeriScan acepta fechas de nacimiento de la época medieval (ej., año 1500)
**Respuesta del Proveedor**: *"¿Dónde trazas la línea, especialmente en un simple analizador?"*
**Contraargumento Técnico**: Los límites fisiológicos humanos proporcionan fronteras de validación claras (máx. ~122 años)
#### 2. Fallo en la Detección de Patrones
**Hallazgo**: El mismo número de licencia con diferentes nombres es aceptado repetidamente
**Respuesta del Proveedor**: *"No sabríamos si el primer o el segundo escaneo fue real"*
**Contraargumento Técnico**: La detección de patrones señala comportamientos sospechosos independientemente de cuál sea auténtico
#### 3. Discrepancia en Afirmaciones de Marketing
**Hallazgo**: Producto comercializado como proveedor de "chequeos de seguridad" y "detección de ID falsos"
**Respuesta del Proveedor**: *"Usando solo nuestra herramienta de análisis... estás limitado a los conjuntos de características que tienes"*
**Contraargumento Técnico**: Los materiales de marketing afirman explícitamente capacidades de validación
#### 4. Implicaciones de Licencias Comerciales
**Hallazgo**: El bypass de CDL (Licencia de Conducir Comercial) plantea riesgos para la seguridad pública
**Respuesta del Proveedor**: No abordada específicamente
**Impacto Técnico**: Potencial de suplantación de credenciales de materiales peligrosos/transporte
## CVE-2025-31337: Fallo de Validación de IDScan.net
### Productos Afectados
- **VeriScan** plataforma de validación empresarial
- **VSCloud Enterprise** verificación basada en la nube
- **Aplicaciones móviles de verificación** que usan las API de IDScan
### Detalles de la Vulnerabilidad
**Problemas Técnicos Centrales**:
1. **Fallo de Validación Temporal**:
- Acepta fechas de nacimiento fisiológicamente imposibles (ej., año 1500)
- Sin límite superior en los cálculos de edad
- Fechas futuras de emisión/vencimiento pasan la validación
2. **Verificación Solo de Cabecera**:
- Valida el cumplimiento del formato AAMVA sobre la autenticidad del contenido
- Falta verificación de firma criptográfica
- Validación de campos estáticos sin controles de coherencia lógica
3. **Aceptación de IIN Estáticos**:
- Sin verificación cruzada en tiempo real contra bases de datos de emisores
- Acepta IIN de estados válidos (ej., 636014=CA) con datos sintéticos
- Falta verificación contra registros oficiales de DMV
## CVE-2025-31336: Vulnerabilidad de Validación de ID de TokenWorks
### Productos Afectados
- **IDentiFake Plus** terminal de verificación
- **AgeVisor Series** dispositivos de verificación de edad
- **IDVisor Sentry** sistemas de escaneo de seguridad
- **Todas las versiones actuales** en la línea de productos
### Detalles de la Vulnerabilidad
**Causa Raíz**:
La validación incorrecta de los campos de datos temporales del código de barras PDF417 y los marcadores de subarchivos permite la generación completa de ID sintéticos que eluden los sistemas de validación de TokenWorks.
**Vectores de Explotación Técnica**:
1. **Manipulación del Campo de Fecha de Nacimiento**:
- El sistema acepta fechas desde 1400-2025 sin validación
- No se implementa verificación de límites fisiológicos
- Fechas medievales (ej., 1400s) pasan como legítimas
2. **Falsificación de Desplazamiento de Subarchivo**:
- Se aceptan marcadores falsificados específicos de estado ZC/ZF/ZG
- Desplazamientos calculados eluden la validación de formato
- Falta validación cruzada contra patrones conocidos
## Vulnerabilidades Sistémicas en los Estándares de ID AAMVA
### Análisis de Causa Raíz
Las vulnerabilidades provienen de brechas fundamentales en el **Estándar AAMVA DL/ID-2020**:
**Deficiencias Críticas del Estándar**:
- **Sin requisitos de validación criptográfica**: Especificaciones de firma digital ausentes
- **Controles de rango temporal inadecuados**: La sección 4.3.2 carece de requisitos de validación de año
- **Se prioriza el cumplimiento del formato sobre la autenticidad de los datos**: La corrección del análisis se valora más que la verificación del contenido
### Matriz de Sistemas Afectados
| Tipo de Sistema | Ejemplos | Nivel de Impacto | Bypass de Validación |
|----------------------|------------------------------|------------------|-----------------------|
| Apps de ID Gubernamentales | Missouri ShowMeID v3.0.14 | **Crítico** | Completo |
| Escáneres Empresariales | TokenWorks IDentiFake Plus | **Alto** | Temporal/Patrón |
| Herramientas de Consumo | Scannr iOS v4.2.1+ | **Alto** | Basado en Formato |
| Plataformas KYC | IDScan.net VSCloud | **Crítico** | Autenticación |
## Estructura del Repositorio```shell
./
├── Cargo.lock
├── Cargo.toml # Rust project configuration
├── generated_pdf417.png # Example output barcode
├── LICENSE.md # Security Research License
├── README.md # This comprehensive documentation
├── scan_proof/ # Validation evidence and screenshots
│ ├── show_me_id/ # Missouri ShowMeID bypass evidence
│ │ └── img.png
│ └── veriscan/ # VeriScan validation bypasses
│ ├── arizona/ # Arizona license validation tests
│ │ ├── cole_after.png
│ │ ├── cole_before.png
│ │ ├── unanimous_1.png
│ │ └── unanimous.png
│ ├── california/ # California license validation tests
│ │ ├── andrew_before.png
│ │ ├── andrew_after.png
│ │ └── joe_biden.png
│ ├── florida/ # Florida license validation tests
│ │ ├── before.png
│ │ └── wendy_synthesized.png
│ ├── georgia/ # Georgia license validation tests
│ │ ├── hire_me_2.png
│ │ └── lucas_real.png
│ ├── new_jersey/ # New Jersey license validation tests
│ │ ├── ana_real.png
│ │ └── wendy_synthesized.png
│ ├── south_carolina/ # South Carolina license validation tests
│ │ ├── jason_real.png
│ │ └── slander.png
│ └── texas/ # Texas license validation tests
│ └── slander.png
├── signatures/ # PGP signatures for all evidence
│ ├── show_me_id/
│ │ └── img.png.asc
│ └── veriscan/
│ ├── arizona/
│ │ ├── unanimous_1.png.asc
│ │ └── unanimous.png.asc
│ ├── california/
│ │ └── joe_biden.png.asc
│ ├── florida/
│ │ └── wendy_synthesized.png.asc
│ ├── georgia/
│ │ └── hire_me_2.png.asc
│ ├── new_jersey/
│ │ └── wendy_synthesized.png.asc
│ └── south_carolina/
│ └── slander.png.asc
├── vince_coordination/ # CISA VINCE case documentation
│ └── VU396042_thread.pdf # Complete coordination thread
├── scripts/
│ └── barcode_reader.sh # Barcode validation utility
└── src/ # Proof of Concept implementation
├── main.rs # Interactive demonstration program
├── states/ # State-specific implementations
│ ├── california_cdl.rs # California Commercial Driver's License
│ ├── california.rs # California standard license
│ ├── florida.rs # Florida license implementation
│ ├── georgia.rs # Georgia license implementation
│ ├── illinois.rs # Illinois license implementation
│ ├── mod.rs # States module
│ ├── new_jersey.rs # New Jersey license implementation
│ ├── south_carolina.rs # South Carolina license implementation
│ └── texas.rs # Texas license implementation
└── utils/ # Core functionality
├── decoding/ # PDF417 barcode decoding
│ ├── base64_to_str.rs
│ ├── decode.rs
│ ├── errors.rs
│ ├── mod.rs
│ └── tests.rs
└── encoding/ # PDF417 barcode generation
├── encode.rs
└── mod.rs
Las vulnerabilidades fundamentales se manifiestan en múltiples capas del ecosistema de verificación de identidad:
Problema Técnico: Los sistemas de verificación validan el cumplimiento del formato AAMVA sin autenticar el contenido de los datos o su origen.
Impacto: Credenciales completamente sintéticas pueden pasar la validación si mantienen la estructura PDF417 adecuada y el formato específico del estado.
Problema Técnico: Los sistemas no verifican que la información del código de barras coincida con los registros oficiales de las agencias emisoras.
Impacto: Permite la creación de credenciales con formato válido pero información personal completamente fabricada.
Problema Técnico: Al calcular valores de desplazamiento técnicamente correctos mientras se utilizan datos sintéticos, las credenciales falsificadas evitan la validación de análisis sintáctico.
Impacto: Atacantes sofisticados pueden generar credenciales que pasan tanto las comprobaciones de formato como las de consistencia básica.
Problema Técnico: Los sistemas aceptan valores fisiológica y lógicamente imposibles (fechas de nacimiento medievales, fechas de emisión futuras).
Impacto: Demuestra la ausencia fundamental de comprobaciones básicas de cordura en los flujos de trabajo de verificación.
Problema Técnico: Los documentos de seguridad mejorada, como las Licencias de Conducir Comerciales, son igualmente vulnerables a las mismas técnicas de explotación.
Impacto: Representa riesgos significativos para la seguridad pública a través de la posible suplantación de credenciales de transporte/materiales peligrosos.
Esta investigación incluye implementaciones completas para siete estados, demostrando patrones de vulnerabilidad consistentes en diferentes esquemas de codificación:
california.rs, california_cdl.rs)florida.rs)georgia.rs)illinois.rs)new_jersey.rs)south_carolina.rs)texas.rs)Nota de Implementación: Valores Modificables
En todas las implementaciones de los estados, ciertos valores se pueden modificar sin romper la validación:
- Secuencias de '9': Los campos que usan
999999999se pueden modificar con valores arbitrarios- Marcadores de posición 'X': Los campos que usan
XXXXXse pueden reemplazar con cualquier carácter- Campos temporales: Se puede modificar cualquier fecha, incluidos valores imposibles (fechas de nacimiento medievales, fechas de emisión futuras)
- Información personal: Los nombres y direcciones se pueden fabricar por completo
Esta flexibilidad resalta la falta de validación integral de datos en los sistemas afectados.
La implementación proporciona patrones de construcción para cada estado:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;
let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");
// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();
### Pruebas y Validación```bash
# Run comprehensive test suite
cargo test
# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency
# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license
git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research
cargo build --release
./target/release/id-validation-poc
### Escaneo de Códigos de Barras Generados
Los códigos de barras generados se guardarán como archivos PNG que pueden ser presentados a sistemas de verificación para pruebas:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png
Estándares de Color de Ojos:
Estándares de Color de Cabello:
curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import
gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
**Huella PGP**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`
## Metodología de Investigación y Ética
### Enfoque de Divulgación Responsable
A pesar de los rechazos de los proveedores y el cierre del caso por parte de CISA, esta investigación mantiene los principios de divulgación responsable:
1. **Período de Coordinación Extendido**: Más de 120 días (superando el período estándar de 90 días)
2. **Solo Datos Sintéticos**: Todas las demostraciones utilizan datos de investigación claramente marcados
3. **Compromiso con Proveedores**: Amplias discusiones técnicas y soluciones propuestas
4. **Enfoque en Seguridad Pública**: Énfasis en mejoras defensivas en lugar de explotación
### Estándares de Validación Técnica
Todos los hallazgos fueron validados contra:
- **Guías de verificación de identidad NIST SP 800-63B**
- **Controles de seguridad del Marco de Ciberseguridad NIST v1.1**
- **Clasificaciones de vulnerabilidades CWE/SANS Top 25**
- **Estándares de divulgación ISO/IEC 29147**
## Referencias y Estándares
### Estándares y Guías Técnicas
- [Estándar de Diseño de Tarjetas de Licencia de Conducir/Identificación AAMVA](https://www.aamva.org/dl-id-standards/) - Especificaciones oficiales de implementación de AAMVA
- [Guías de Verificación de Identidad NIST SP 800-63B](https://pages.nist.gov/800-63-3/sp800-63b.html) - Estándares federales de verificación de identidad
- [Marco de Ciberseguridad NIST v1.1](https://www.nist.gov/cyberframework) - Guía de implementación de ciberseguridad
- [CWE/SANS Top 25 Errores de Software Más Peligrosos](https://cwe.mitre.org/top25/) - Marco de clasificación de vulnerabilidades
- [Divulgación de Vulnerabilidades ISO/IEC 29147](https://www.iso.org/standard/45170.html) - Estándares internacionales de divulgación
### Referencias de Coordinación y Publicación
- [Programa CVE de MITRE](https://cve.mitre.org/) - Coordinación y publicación de vulnerabilidades
- [Política de Divulgación de Vulnerabilidades de CISA](https://www.cisa.gov/vulnerability-disclosure-policy) - Marco federal de coordinación
## Limitaciones y Consideraciones Éticas
### Limitaciones Técnicas
1. **Ausencia de Características de Seguridad Física**: Los códigos de barras generados carecen de características de seguridad física (hologramas, RFID, tintas especiales)
2. **Requisitos de Cumplimiento Legal**: Todas las demostraciones utilizan datos sintéticos con marcas de agua "SOLO PARA USO EN INVESTIGACIÓN"
3. **Desafíos de Coordinación**: Resistencia de la industria para abordar vulnerabilidades específicas de implementación
4. **Brechas en el Marco Regulatorio**: Marcos existentes limitados para abordar problemas de seguridad de validación sistémica
### Límites Éticos de la Investigación
1. **Uso Exclusivo de Datos Sintéticos**: No se utilizó información personal real en ninguna demostración
2. **Enfoque en Propósitos Educativos**: Investigación destinada a mejorar las capacidades de seguridad defensiva
3. **Cumplimiento de Divulgación Responsable**: Períodos de coordinación extendidos y compromiso colaborativo con proveedores
4. **Prioridad de Seguridad Pública**: Énfasis en mejoras protectoras en lugar de habilitación de explotación
## Direcciones de Investigación Futura
### Mejoras Técnicas Necesarias
1. **Validación Criptográfica**: Implementación de verificación de firmas digitales
2. **Analítica de Comportamiento**: Detección de patrones para comportamiento de escaneo sospechoso
3. **Integración de Bases de Datos**: Referencia cruzada en tiempo real con autoridades emisoras
4. **Validación Multifactor**: Combinación de métodos de verificación físicos y digitales
### Mejoras en Políticas y Coordinación
1. **Clasificación de Vulnerabilidades**: Mejores marcos para problemas estándar vs. de implementación
2. **Responsabilidad de la Industria**: Modelos de responsabilidad más claros para las afirmaciones de seguridad
3. **Integración de la Seguridad Pública**: Mayor consideración del impacto en el mundo real
4. **Coordinación Internacional**: Estándares de verificación de identidad transfronterizos
## Divulgación Responsable e Interés Público
Esta investigación se publica en interés público tras extensos esfuerzos de coordinación. Factores para la decisión de publicación:
1. **Compromiso de Coordinación Extendido**: Más de 120 días de compromiso de buena fe con proveedores y reguladores
2. **Evaluación de Riesgos de Seguridad Pública**: Las capacidades de falsificación de licencias comerciales plantean riesgos significativos para la seguridad del transporte
3. **Validación del Mérito Técnico**: Vulnerabilidades específicas de implementación documentadas que requieren atención de la industria
4. **Provisión de Valor Educativo**: La investigación mejora la conciencia de seguridad y el desarrollo de capacidades defensivas
### Compromiso Continuo con Proveedores
A pesar de los desacuerdos de coordinación, el investigador permanece disponible para:
- Asistencia en la mejora de la implementación técnica
- Apoyo y colaboración en la mejora de los estándares AAMVA
- Desarrollo de medidas de seguridad defensivas
- Provisión de análisis técnico adicional según sea necesario
## Contacto y Coordinación
### Información de Contacto de la Investigación
- **Correo Electrónico Principal**: [email protected] (se prefiere cifrado PGP)
- **Perfil de GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)
### Canales de Coordinación Continuos
- **Programa CVE de MITRE**: [email protected]
- **Divulgación de Vulnerabilidades de CISA**: [email protected]
- **Referencia de Caso VINCE**: VU#396042 (cerrado, pero documentación disponible)
## Licencia y Marco Legal
Esta investigación se proporciona bajo una Licencia de Investigación de Seguridad integral. Consulte [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/PoC/LICENSE.md) para conocer los términos y condiciones completos.
**Objetivo de la Investigación**: Esta investigación se realizó con el objetivo de mejorar la seguridad en todo el ecosistema de verificación de identidad. Si bien los esfuerzos de coordinación encontraron desafíos significativos, los hallazgos técnicos siguen siendo válidos y requieren atención de la industria para proteger la seguridad pública y los intereses de seguridad nacional.
**Cumplimiento Legal**: Todas las actividades de investigación cumplen con las leyes aplicables, incluida la Ley de Fraude y Abuso Informático (CFAA), la Ley de Derechos de Autor del Milenio Digital (DMCA) y las regulaciones estatales y federales relevantes sobre documentos de identidad. No se utilizó información personal real, y todas las demostraciones emplean datos sintéticos de investigación claramente marcados.
**Nota**: Esta investigación se realizó con el objetivo de mejorar la seguridad en todo el ecosistema de verificación de identidad. Si bien los esfuerzos de coordinación encontraron desafíos, los hallazgos técnicos siguen siendo válidos y requieren atención de la industria para proteger la seguridad pública y los intereses de seguridad nacional.