Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AAMVA-PDF417-Vulnerability-Research — Investigación sobre vulnerabilidades sistémicas de validación PDF417 en sistemas de identificación que cumplen con AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160) | Kitploit
Herramientas/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
Análisis de VulnerabilidadesExplotaciónCriptografíaPruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Investigación sobre vulnerabilidades sistémicas de validación PDF417 en sistemas de identificación que cumplen con AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)

Ver Repositorio
116hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Investigación de Vulnerabilidad en Validación de PDF417 ID

Resumen

Este repositorio contiene una investigación de seguridad exhaustiva que documenta vulnerabilidades críticas en sistemas de validación de código de barras PDF417 estándar AAMVA que afectan a identificaciones gubernamentales, soluciones empresariales y aplicaciones de consumo. La investigación incluye una Prueba de Concepto (PoC) completamente funcional que demuestra fallos sistémicos en cómo los sistemas de verificación de identidad procesan los códigos de barras de licencias de conducir.

IMPORTANTE: Este código se proporciona únicamente con fines de investigación de seguridad. Consulte el archivo LICENSE.md para conocer el uso permitido.

Declaración de Ética de Investigación

Esta investigación se realizó siguiendo:

  • Principios de divulgación coordinada de vulnerabilidades
  • Período de notificación al proveedor de más de 120 días (excede el estándar de 90 días)
  • Solo datos sintéticos (sin información personal real)
  • Fines educativos/de seguridad defensiva
  • Estándares de divulgación de vulnerabilidades ISO/IEC 29147
  • Divulgación responsable a través del Programa CVE de MITRE y el VDP de CISA

CVE Relacionados

Esta investigación demuestra vulnerabilidades asignadas:

  • CVE-2025-31337 - fallo de validación de IDScan.net
  • CVE-2025-31336 - vulnerabilidad de validación de TokenWorks

Estado de Publicación

  • Fecha de Publicación: 1 de julio de 2025
  • Estado CVE: Publicado (a pesar del cierre del caso de CISA)
  • Caso VINCE: VU#396042 (cerrado por CISA como "no es una vulnerabilidad")
  • Período de Divulgación: más de 120 días completado
  • Lista CVE de MITRE:
    • CVE-2025-31337
    • CVE-2025-31336

Evaluación de Riesgo CVSS v3.1

Puntuación Base: 10.0 (Crítico)
Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Desglose:

  • Vector de Ataque: Explotable en red a través de API digitales
  • Complejidad de Ataque: Baja (se requiere esfuerzo mínimo)
  • Privilegios Requeridos: Ninguno (sin autenticación)
  • Interacción del Usuario: No se requiere
  • Alcance: Cambiado (afecta sistemas dependientes de verificación de identidad)
  • Impacto de Confidencialidad: Alto (permite acceso no autorizado a datos)
  • Impacto de Integridad: Alto (bypass completo de validación)
  • Impacto de Disponibilidad: Ninguno (sin impacto directo en la disponibilidad)

Ejemplo de Exploit:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

## Historial de Coordinación y Resumen de Respuestas de los Proveedores

### Cronología de Divulgación
- **22 de marzo de 2025**: Solicitud inicial de CVE enviada a MITRE
- **25 de marzo de 2025**: Envío de prueba de concepto y reconocimiento de IDScan.net
- **28 de marzo de 2025**: Reconocimiento de vulnerabilidad recibido de TokenWorks
- **3 de abril de 2025**: Caso CISA VINCE VU#396042 abierto oficialmente
- **9-16 de abril de 2025**: Discusiones técnicas exhaustivas con proveedores afectados
- **18 de junio de 2025**: Decisión de cierre del caso de CISA (desestimado como "riesgo comprendido")
- **1 de julio de 2025**: Divulgación pública tras un período de coordinación extendido

### Respuestas de Proveedores y Desacuerdos Técnicos

#### IDScan.net (Joshua Sheetz, CISO/VP de Ingeniería)
**Respuesta Inicial**: *"Después de investigar esto, parece que solo estás falsificando los datos del código de barras. Esto es un estándar común."*

**Posición Técnica**:
- Afirmaron que su analizador "solo lee datos" y no es responsable de la validación
- Argumentaron que valores imposibles (individuos de 524 años) son aceptables en un "analizador"
- Descartaron vulnerabilidades específicas de implementación como limitaciones del estándar AAMVA
- Contradijeron sus propias afirmaciones de marketing sobre "cientos de comprobaciones de seguridad algorítmicas"

**Brecha entre Marketing y Realidad**:
- El sitio web de VeriScan promete "Detección de ID Falsas / Autenticación de ID"
- Afirma "atrapar ID falsas" y realizar "comprobaciones de seguridad"
- El análisis técnico reveló una validación mínima más allá del cumplimiento de formato

#### Respuesta de TokenWorks
- Reconoció el problema como un "problema de implementación del DMV"
- Restó importancia a la responsabilidad del proveedor por la validación criptográfica
- No se proporcionó un cronograma de remediación

#### Decisión de CISA (18 de junio de 2025)
**Determinación Final**: *"CISA ha decidido que esto no es una vulnerabilidad, ya que es un riesgo comprendido en el Estándar AAMVA DL."*

**Análisis Técnico de la Posición de CISA**:
Esta decisión parece confundir las limitaciones del estándar con las vulnerabilidades específicas de implementación. La investigación documentó problemas técnicos distintos:

1. **Clasificación de Vulnerabilidad en Múltiples Capas**:
    - **Capa 1**: Deficiencias criptográficas del estándar AAMVA (reconocidas)
    - **Capa 2**: Fallos de validación específicos de implementación (desestimados por CISA)
    - **Capa 3**: Afirmaciones de marketing frente a capacidades de seguridad reales (no abordadas)

2. **Problemas Específicos de Implementación Documentados**:
    - **CWE-20 (Validación de Entrada Incorrecta)**: Aceptar valores fisiológicamente imposibles
    - **CWE-345 (Verificación Insuficiente de la Autenticidad de los Datos)**: Sin comprobaciones criptográficas
    - **CWE-770 (Asignación de Recursos Sin Límites)**: Sin limitación de velocidad
    - **CWE-841 (Aplicación Incorrecta del Flujo de Trabajo Conductual)**: Sin detección de patrones

## Evidencia de Validación de Prueba de Concepto

### Bypass de la Aplicación Gubernamental ShowMeID de Misuri
![Bypass de Validación de ShowMeID](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Evidencia de bypass de ShowMeID de Misuri```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Impacto: Bypass completo de la aplicación oficial de verificación de identidad del gobierno de Misuri, demostrando vulnerabilidades sistémicas en los sistemas de verificación de identidad a nivel estatal.

VeriScan Enterprise Validation Bypasses

Descargar herramienta