Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
Análisis de VulnerabilidadesExplotaciónCriptografíaPruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Investigación sobre vulnerabilidades sistémicas de validación PDF417 en sistemas de identificación que cumplen con AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)

Ver Repositorio
16hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Investigación de Vulnerabilidad en Validación de PDF417 ID

Resumen

Este repositorio contiene una investigación de seguridad exhaustiva que documenta vulnerabilidades críticas en sistemas de validación de código de barras PDF417 estándar AAMVA que afectan a identificaciones gubernamentales, soluciones empresariales y aplicaciones de consumo. La investigación incluye una Prueba de Concepto (PoC) completamente funcional que demuestra fallos sistémicos en cómo los sistemas de verificación de identidad procesan los códigos de barras de licencias de conducir.

IMPORTANTE: Este código se proporciona únicamente con fines de investigación de seguridad. Consulte el archivo LICENSE.md para conocer el uso permitido.

Declaración de Ética de Investigación

Esta investigación se realizó siguiendo:

  • Principios de divulgación coordinada de vulnerabilidades
  • Período de notificación al proveedor de más de 120 días (excede el estándar de 90 días)
  • Solo datos sintéticos (sin información personal real)
  • Fines educativos/de seguridad defensiva
  • Estándares de divulgación de vulnerabilidades ISO/IEC 29147
  • Divulgación responsable a través del Programa CVE de MITRE y el VDP de CISA

CVE Relacionados

Esta investigación demuestra vulnerabilidades asignadas:

  • CVE-2025-31337 - fallo de validación de IDScan.net
  • CVE-2025-31336 - vulnerabilidad de validación de TokenWorks
  • Estado de Publicación

    • Fecha de Publicación: 1 de julio de 2025
    • Estado CVE: Publicado (a pesar del cierre del caso de CISA)
    • Caso VINCE: VU#396042 (cerrado por CISA como "no es una vulnerabilidad")
    • Período de Divulgación: más de 120 días completado
    • Lista CVE de MITRE:
      • CVE-2025-31337
      • CVE-2025-31336

    Evaluación de Riesgo CVSS v3.1

    Puntuación Base: 10.0 (Crítico)
    Vector: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

    Desglose:

    • Vector de Ataque: Explotable en red a través de API digitales
    • Complejidad de Ataque: Baja (se requiere esfuerzo mínimo)
    • Privilegios Requeridos: Ninguno (sin autenticación)
    • Interacción del Usuario: No se requiere
    • Alcance: Cambiado (afecta sistemas dependientes de verificación de identidad)
    • Impacto de Confidencialidad: Alto (permite acceso no autorizado a datos)
    • Impacto de Integridad: Alto (bypass completo de validación)
    • Impacto de Disponibilidad: Ninguno (sin impacto directo en la disponibilidad)

    Ejemplo de Exploit:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

    root@kitploit:~
    ## Historial de Coordinación y Resumen de Respuestas de los Proveedores
    
    ### Cronología de Divulgación
    - **22 de marzo de 2025**: Solicitud inicial de CVE enviada a MITRE
    - **25 de marzo de 2025**: Envío de prueba de concepto y reconocimiento de IDScan.net
    - **28 de marzo de 2025**: Reconocimiento de vulnerabilidad recibido de TokenWorks
    - **3 de abril de 2025**: Caso CISA VINCE VU#396042 abierto oficialmente
    - **9-16 de abril de 2025**: Discusiones técnicas exhaustivas con proveedores afectados
    - **18 de junio de 2025**: Decisión de cierre del caso de CISA (desestimado como "riesgo comprendido")
    - **1 de julio de 2025**: Divulgación pública tras un período de coordinación extendido
    
    ### Respuestas de Proveedores y Desacuerdos Técnicos
    
    #### IDScan.net (Joshua Sheetz, CISO/VP de Ingeniería)
    **Respuesta Inicial**: *"Después de investigar esto, parece que solo estás falsificando los datos del código de barras. Esto es un estándar común."*
    
    **Posición Técnica**:
    - Afirmaron que su analizador "solo lee datos" y no es responsable de la validación
    - Argumentaron que valores imposibles (individuos de 524 años) son aceptables en un "analizador"
    - Descartaron vulnerabilidades específicas de implementación como limitaciones del estándar AAMVA
    - Contradijeron sus propias afirmaciones de marketing sobre "cientos de comprobaciones de seguridad algorítmicas"
    
    **Brecha entre Marketing y Realidad**:
    - El sitio web de VeriScan promete "Detección de ID Falsas / Autenticación de ID"
    - Afirma "atrapar ID falsas" y realizar "comprobaciones de seguridad"
    - El análisis técnico reveló una validación mínima más allá del cumplimiento de formato
    
    #### Respuesta de TokenWorks
    - Reconoció el problema como un "problema de implementación del DMV"
    - Restó importancia a la responsabilidad del proveedor por la validación criptográfica
    - No se proporcionó un cronograma de remediación
    
    #### Decisión de CISA (18 de junio de 2025)
    **Determinación Final**: *"CISA ha decidido que esto no es una vulnerabilidad, ya que es un riesgo comprendido en el Estándar AAMVA DL."*
    
    **Análisis Técnico de la Posición de CISA**:
    Esta decisión parece confundir las limitaciones del estándar con las vulnerabilidades específicas de implementación. La investigación documentó problemas técnicos distintos:
    
    1. **Clasificación de Vulnerabilidad en Múltiples Capas**:
        - **Capa 1**: Deficiencias criptográficas del estándar AAMVA (reconocidas)
        - **Capa 2**: Fallos de validación específicos de implementación (desestimados por CISA)
        - **Capa 3**: Afirmaciones de marketing frente a capacidades de seguridad reales (no abordadas)
    
    2. **Problemas Específicos de Implementación Documentados**:
        - **CWE-20 (Validación de Entrada Incorrecta)**: Aceptar valores fisiológicamente imposibles
        - **CWE-345 (Verificación Insuficiente de la Autenticidad de los Datos)**: Sin comprobaciones criptográficas
        - **CWE-770 (Asignación de Recursos Sin Límites)**: Sin limitación de velocidad
        - **CWE-841 (Aplicación Incorrecta del Flujo de Trabajo Conductual)**: Sin detección de patrones
    
    ## Evidencia de Validación de Prueba de Concepto
    
    ### Bypass de la Aplicación Gubernamental ShowMeID de Misuri
    ![Bypass de Validación de ShowMeID](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Evidencia de bypass de ShowMeID de Misuri```shell
    gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png
    

    Impacto: Bypass completo de la aplicación oficial de verificación de identidad del gobierno de Misuri, demostrando vulnerabilidades sistémicas en los sistemas de verificación de identidad a nivel estatal.

    VeriScan Enterprise Validation Bypasses

    Fallos de validación de licencias de California

    Bypass de Joe Biden de California```shell gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png

    root@kitploit:~
    #### Bypasses de validación de licencias de Arizona
    ![Arizona Cole](https://assets.kitploit.com/production/public/readmes/23984/7e8f9a29f041679502b2f819dbbde3f2d2ab975146f1e8f6d67251e79f7e4b9a.png)
    ![Arizona Cole Bypass](https://assets.kitploit.com/production/public/readmes/23984/59da26c90029d839f7a86474479cbb885c5b741ef97433afed022fa92094f22a.png)
    ![Arizona Unánime](https://assets.kitploit.com/production/public/readmes/23984/038205c2bf9bdff107263a7ea60258fb28a1da6eefce45e3822435159675e840.png)
    ![Arizona Unánime Bypass](https://assets.kitploit.com/production/public/readmes/23984/afd56310fbeca17a0c79884bb857468a6fc7126b3dd5d8dcd1ae1e02d68c5c80.png)```shell
    gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
    gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png
    

    Error de validación de licencia de Florida

    Flordia real Florida Wendy sintetizada```shell gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png

    root@kitploit:~
    #### Bypass de Validación de Licencia de Georgia
    ![Georgia Auténtico](https://assets.kitploit.com/production/public/readmes/23984/dd80e2e66632a4e816e8d3cc4d7d30f8c008357cf0e8fc0caa3ef99f04f5c1a6.png)
    ![Georgia Bypass Contrátame](https://assets.kitploit.com/production/public/readmes/23984/bfe63066cf544c85fe871a4d9dbfd824094c65e56d191655bf6b424a3a2d04a5.png)```bash
    # Verify Georgia bypass evidence
    gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png
    

    Error de Validación de Licencia de Nueva Jersey

    Nueva Jersey Ana Real Nueva Jersey Wendy Sintetizada```shell gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png

    root@kitploit:~
    #### Bypass de validación de licencia de Carolina del Sur
    ![Carolina del Sur Real](https://assets.kitploit.com/production/public/readmes/23984/6d9f52c3e11d0e34ea345594684296837b36f19a9fb5d0d07f6453f0d43d4bd7.png)
    ![Bypass de calumnia de Carolina del Sur](https://assets.kitploit.com/production/public/readmes/23984/7a326716f3bb582882fcb5026f46b7710c72838814c2628e66f3d05f5f733f85.png)```shell
    gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png
    

    Fallo de validación de licencia de Texas

    Texas Slander Bypass Evidencia de bypass de Texas: demuestra un patrón de vulnerabilidad consistente en todas las implementaciones estatales```shell gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png

    root@kitploit:~
    ## Evidencia Técnica y Refutaciones del Proveedor
    
    ### Vulnerabilidades Documentadas
    
    #### 1. Bypass de Validación Temporal
    **Hallazgo**: VeriScan acepta fechas de nacimiento de la época medieval (ej., año 1500)
    **Respuesta del Proveedor**: *"¿Dónde trazas la línea, especialmente en un simple analizador?"*
    **Contraargumento Técnico**: Los límites fisiológicos humanos proporcionan fronteras de validación claras (máx. ~122 años)
    
    #### 2. Fallo en la Detección de Patrones
    **Hallazgo**: El mismo número de licencia con diferentes nombres es aceptado repetidamente
    **Respuesta del Proveedor**: *"No sabríamos si el primer o el segundo escaneo fue real"*
    **Contraargumento Técnico**: La detección de patrones señala comportamientos sospechosos independientemente de cuál sea auténtico
    
    #### 3. Discrepancia en Afirmaciones de Marketing
    **Hallazgo**: Producto comercializado como proveedor de "chequeos de seguridad" y "detección de ID falsos"
    **Respuesta del Proveedor**: *"Usando solo nuestra herramienta de análisis... estás limitado a los conjuntos de características que tienes"*
    **Contraargumento Técnico**: Los materiales de marketing afirman explícitamente capacidades de validación
    
    #### 4. Implicaciones de Licencias Comerciales
    **Hallazgo**: El bypass de CDL (Licencia de Conducir Comercial) plantea riesgos para la seguridad pública
    **Respuesta del Proveedor**: No abordada específicamente
    **Impacto Técnico**: Potencial de suplantación de credenciales de materiales peligrosos/transporte
    
    ## CVE-2025-31337: Fallo de Validación de IDScan.net
    
    ### Productos Afectados
    - **VeriScan** plataforma de validación empresarial
    - **VSCloud Enterprise** verificación basada en la nube
    - **Aplicaciones móviles de verificación** que usan las API de IDScan
    
    ### Detalles de la Vulnerabilidad
    
    **Problemas Técnicos Centrales**:
    1. **Fallo de Validación Temporal**:  
       - Acepta fechas de nacimiento fisiológicamente imposibles (ej., año 1500)
       - Sin límite superior en los cálculos de edad
       - Fechas futuras de emisión/vencimiento pasan la validación
    
    2. **Verificación Solo de Cabecera**:  
       - Valida el cumplimiento del formato AAMVA sobre la autenticidad del contenido
       - Falta verificación de firma criptográfica
       - Validación de campos estáticos sin controles de coherencia lógica
    
    3. **Aceptación de IIN Estáticos**:  
       - Sin verificación cruzada en tiempo real contra bases de datos de emisores
       - Acepta IIN de estados válidos (ej., 636014=CA) con datos sintéticos
       - Falta verificación contra registros oficiales de DMV
    
    ## CVE-2025-31336: Vulnerabilidad de Validación de ID de TokenWorks
    
    ### Productos Afectados
    - **IDentiFake Plus** terminal de verificación
    - **AgeVisor Series** dispositivos de verificación de edad  
    - **IDVisor Sentry** sistemas de escaneo de seguridad
    - **Todas las versiones actuales** en la línea de productos
    
    ### Detalles de la Vulnerabilidad
    
    **Causa Raíz**:  
    La validación incorrecta de los campos de datos temporales del código de barras PDF417 y los marcadores de subarchivos permite la generación completa de ID sintéticos que eluden los sistemas de validación de TokenWorks.
    
    **Vectores de Explotación Técnica**:
    1. **Manipulación del Campo de Fecha de Nacimiento**:
       - El sistema acepta fechas desde 1400-2025 sin validación
       - No se implementa verificación de límites fisiológicos
       - Fechas medievales (ej., 1400s) pasan como legítimas
    
    2. **Falsificación de Desplazamiento de Subarchivo**:
       - Se aceptan marcadores falsificados específicos de estado ZC/ZF/ZG
       - Desplazamientos calculados eluden la validación de formato
       - Falta validación cruzada contra patrones conocidos
    
    ## Vulnerabilidades Sistémicas en los Estándares de ID AAMVA
    
    ### Análisis de Causa Raíz
    Las vulnerabilidades provienen de brechas fundamentales en el **Estándar AAMVA DL/ID-2020**:
    
    **Deficiencias Críticas del Estándar**:
    - **Sin requisitos de validación criptográfica**: Especificaciones de firma digital ausentes
    - **Controles de rango temporal inadecuados**: La sección 4.3.2 carece de requisitos de validación de año
    - **Se prioriza el cumplimiento del formato sobre la autenticidad de los datos**: La corrección del análisis se valora más que la verificación del contenido
    
    ### Matriz de Sistemas Afectados
    
    | Tipo de Sistema       | Ejemplos                     | Nivel de Impacto | Bypass de Validación |
    |----------------------|------------------------------|------------------|-----------------------|
    | Apps de ID Gubernamentales | Missouri ShowMeID v3.0.14   | **Crítico**      | Completo              |
    | Escáneres Empresariales | TokenWorks IDentiFake Plus   | **Alto**         | Temporal/Patrón       |
    | Herramientas de Consumo | Scannr iOS v4.2.1+          | **Alto**         | Basado en Formato     |
    | Plataformas KYC      | IDScan.net VSCloud          | **Crítico**      | Autenticación         |
    
    ## Estructura del Repositorio```shell
    ./
    ├── Cargo.lock
    ├── Cargo.toml                  # Rust project configuration
    ├── generated_pdf417.png        # Example output barcode
    ├── LICENSE.md                  # Security Research License
    ├── README.md                   # This comprehensive documentation
    ├── scan_proof/                 # Validation evidence and screenshots
    │   ├── show_me_id/             # Missouri ShowMeID bypass evidence
    │   │   └── img.png
    │   └── veriscan/               # VeriScan validation bypasses
    │       ├── arizona/            # Arizona license validation tests
    │       │   ├── cole_after.png
    │       │   ├── cole_before.png
    │       │   ├── unanimous_1.png
    │       │   └── unanimous.png
    │       ├── california/         # California license validation tests  
    │       │   ├── andrew_before.png
    │       │   ├── andrew_after.png
    │       │   └── joe_biden.png
    │       ├── florida/            # Florida license validation tests
    │       │   ├── before.png
    │       │   └── wendy_synthesized.png
    │       ├── georgia/            # Georgia license validation tests
    │       │   ├── hire_me_2.png
    │       │   └── lucas_real.png
    │       ├── new_jersey/         # New Jersey license validation tests
    │       │   ├── ana_real.png
    │       │   └── wendy_synthesized.png
    │       ├── south_carolina/     # South Carolina license validation tests
    │       │   ├── jason_real.png
    │       │   └── slander.png
    │       └── texas/              # Texas license validation tests
    │           └── slander.png
    ├── signatures/                 # PGP signatures for all evidence
    │   ├── show_me_id/
    │   │   └── img.png.asc
    │   └── veriscan/
    │       ├── arizona/
    │       │   ├── unanimous_1.png.asc
    │       │   └── unanimous.png.asc
    │       ├── california/
    │       │   └── joe_biden.png.asc
    │       ├── florida/
    │       │   └── wendy_synthesized.png.asc
    │       ├── georgia/
    │       │   └── hire_me_2.png.asc
    │       ├── new_jersey/
    │       │   └── wendy_synthesized.png.asc
    │       └── south_carolina/
    │           └── slander.png.asc
    ├── vince_coordination/         # CISA VINCE case documentation
    │   └── VU396042_thread.pdf     # Complete coordination thread
    ├── scripts/
    │   └── barcode_reader.sh       # Barcode validation utility
    └── src/                        # Proof of Concept implementation
        ├── main.rs                 # Interactive demonstration program
        ├── states/                 # State-specific implementations
        │   ├── california_cdl.rs   # California Commercial Driver's License
        │   ├── california.rs       # California standard license
        │   ├── florida.rs          # Florida license implementation
        │   ├── georgia.rs          # Georgia license implementation
        │   ├── illinois.rs         # Illinois license implementation
        │   ├── mod.rs              # States module
        │   ├── new_jersey.rs       # New Jersey license implementation  
        │   ├── south_carolina.rs   # South Carolina license implementation
        │   └── texas.rs            # Texas license implementation
        └── utils/                  # Core functionality
            ├── decoding/           # PDF417 barcode decoding
            │   ├── base64_to_str.rs
            │   ├── decode.rs
            │   ├── errors.rs
            │   ├── mod.rs
            │   └── tests.rs
            └── encoding/           # PDF417 barcode generation
                ├── encode.rs
                └── mod.rs
    

    Vulnerabilidades de Seguridad Centrales

    Las vulnerabilidades fundamentales se manifiestan en múltiples capas del ecosistema de verificación de identidad:

    1. Enfoque de Validación Solo de Formato

    Problema Técnico: Los sistemas de verificación validan el cumplimiento del formato AAMVA sin autenticar el contenido de los datos o su origen.

    Impacto: Credenciales completamente sintéticas pueden pasar la validación si mantienen la estructura PDF417 adecuada y el formato específico del estado.

    2. Falta de Referencia Cruzada con Base de Datos

    Problema Técnico: Los sistemas no verifican que la información del código de barras coincida con los registros oficiales de las agencias emisoras.

    Impacto: Permite la creación de credenciales con formato válido pero información personal completamente fabricada.

    3. Vulnerabilidad de Manipulación de Encabezados/Desplazamientos

    Problema Técnico: Al calcular valores de desplazamiento técnicamente correctos mientras se utilizan datos sintéticos, las credenciales falsificadas evitan la validación de análisis sintáctico.

    Impacto: Atacantes sofisticados pueden generar credenciales que pasan tanto las comprobaciones de formato como las de consistencia básica.

    4. Fallos en la Validación de Lógica Temporal

    Problema Técnico: Los sistemas aceptan valores fisiológica y lógicamente imposibles (fechas de nacimiento medievales, fechas de emisión futuras).

    Impacto: Demuestra la ausencia fundamental de comprobaciones básicas de cordura en los flujos de trabajo de verificación.

    5. Brechas de Seguridad en Licencias Comerciales

    Problema Técnico: Los documentos de seguridad mejorada, como las Licencias de Conducir Comerciales, son igualmente vulnerables a las mismas técnicas de explotación.

    Impacto: Representa riesgos significativos para la seguridad pública a través de la posible suplantación de credenciales de transporte/materiales peligrosos.

    Análisis de Implementación de Estados

    Esta investigación incluye implementaciones completas para siete estados, demostrando patrones de vulnerabilidad consistentes en diferentes esquemas de codificación:

    California (california.rs, california_cdl.rs)

    • Formato: Subarchivo ZC con patrón de discriminador de documento único
    • Capacidades CDL: Endosos de conducción comercial especializados (HNX - Materiales Peligrosos/Cisterna/Doble-Triple)
    • Vulnerabilidad: La elusión de validación temporal permite fechas de nacimiento medievales sin detección

    Florida no disponible (florida.rs)

    • Formato: Subarchivo ZF con cálculos de desplazamiento específicos del estado
    • Características Únicas: Algoritmo especial de generación de discriminador de documento
    • Vulnerabilidad: El formato de fechas permite valores temporales imposibles

    Georgia (georgia.rs)

    • Formato: Formato de desplazamiento ZG con campos de información de condado
    • Implementación: Información de dirección duplicada en múltiples subarchivos
    • Vulnerabilidad: Los números de licencia generados por algoritmo pueden ser objeto de ingeniería inversa

    Illinois no disponible (illinois.rs)

    • Formato: Formato de desplazamiento ZI con campos de datos suplementarios
    • Implementación: Discriminador de documento especial basado en patrones
    • Vulnerabilidad: Los campos redundantes no se validan adecuadamente para consistencia

    Nueva Jersey (new_jersey.rs)

    • Formato: Formato de desplazamiento ZN con cálculos de campo derivados
    • Implementación: Formato de prefijo para nombres y campos numéricos especiales
    • Vulnerabilidad: Los algoritmos de derivación pueden replicarse para credenciales sintéticas

    Carolina del Sur (south_carolina.rs)

    • Formato: Sin designador de subarchivo (usa DLDCA en lugar de DLDAQ)
    • Característica Única: Orden de campo diferente al de otros estados
    • Vulnerabilidad: Los patrones de campo de seguridad no se validan adecuadamente

    Texas (texas.rs)

    • Formato: Formato de subarchivo ZT único de Texas
    • Implementación: Discriminador de documento complejo derivado de múltiples campos
    • Vulnerabilidad: Debilidad en la validación del número de control de inventario

    Nota de Implementación: Valores Modificables

    En todas las implementaciones de los estados, ciertos valores se pueden modificar sin romper la validación:

    • Secuencias de '9': Los campos que usan 999999999 se pueden modificar con valores arbitrarios
    • Marcadores de posición 'X': Los campos que usan XXXXX se pueden reemplazar con cualquier carácter
    • Campos temporales: Se puede modificar cualquier fecha, incluidos valores imposibles (fechas de nacimiento medievales, fechas de emisión futuras)
    • Información personal: Los nombres y direcciones se pueden fabricar por completo

    Esta flexibilidad resalta la falta de validación integral de datos en los sistemas afectados.

    Ejemplos de Implementación Técnica

    Creación de Credenciales de Prueba Sintéticas

    La implementación proporciona patrones de construcción para cada estado:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;

    let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");

    // Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();

    root@kitploit:~
    ### Pruebas y Validación```bash
    # Run comprehensive test suite
    cargo test
    
    # Execute specific vulnerability demonstrations
    cargo test -- --nocapture test_temporal_validation_bypass
    cargo test -- --nocapture test_commercial_license_spoofing
    cargo test -- --nocapture test_cross_state_consistency
    
    # Generate and test specific state implementations
    cargo test -- --nocapture test_california_license
    cargo test -- --nocapture test_texas_license
    

    Instalación y Uso

    Requisitos previos

    1. Rust y Cargo instalados en tu sistema
    2. Dependencias requeridas (listadas en Cargo.toml)

    Instalación```bash

    Clone the repository

    git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research

    Build the project

    cargo build --release

    Run the interactive demonstration

    ./target/release/id-validation-poc

    root@kitploit:~
    ### Escaneo de Códigos de Barras Generados
    
    Los códigos de barras generados se guardarán como archivos PNG que pueden ser presentados a sistemas de verificación para pruebas:```bash
    # Using the provided script to read a generated barcode (requires zbar tools)
    ./scripts/barcode_reader.sh generated_pdf417.png
    

    Implementación de Referencia Estándar AAMVA

    Códigos de Características Físicas

    Estándares de Color de Ojos:

    • BLK - Negro
    • BLU - Azul
    • BRO/BRN - Marrón
    • GRY/GRA - Gris
    • GRN - Verde
    • HAZ/HZL - Avellana
    • MAR - Granate
    • MUL - Multicolor
    • PNK - Rosa
    • DIC - Dicromático
    • UNK - Desconocido

    Estándares de Color de Cabello:

    • BAL - Calvo
    • BLK - Negro
    • BLN/BLD - Rubio
    • BRO/BRN - Marrón
    • GRY/GRA - Gris
    • RED/AUB - Rojo/Castaño Rojizo
    • SDY - Arenoso
    • WHI - Blanco
    • UNK - Desconocido

    Números de Identificación del Emisor Estatal (IIN)

    • California: 636014
    • Florida: 636010
    • Georgia: 636055
    • Illinois: 636035
    • Nueva Jersey: 636036
    • Carolina del Sur: 636430
    • Texas: 636015

    Principales Hallazgos de la Investigación

    1. Patrón de Vulnerabilidad Sistémica: Fallos de validación consistentes en múltiples proveedores y plataformas
    2. Ausencia de Seguridad Criptográfica: Ningún sistema probado implementa validación de datos criptográfica o firmas digitales
    3. Capacidad de Duplicación de Licencias: Se pueden usar los mismos números de licencia con diferentes datos personales sin ser detectados
    4. Requisitos de Optimización Dimensional: Cada estado requiere dimensiones específicas del código de barras PDF417 para un reconocimiento óptimo por parte del escáner
    5. Implicaciones para la Seguridad Pública: La capacidad de suplantación de licencias de conducir comerciales plantea riesgos significativos para la seguridad del transporte
    6. Deficiencias en el Proceso de Coordinación: Las respuestas de la industria y los reguladores demuestran fallos sistémicos en el proceso de divulgación de vulnerabilidades

    Verificación y Autenticidad

    Verificación de Firma GPG```bash

    Import researcher's public key

    curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import

    Verify research archive integrity

    gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz

    Verify individual proof images (examples)

    gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png

    root@kitploit:~
    **Huella PGP**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`
    
    ## Metodología de Investigación y Ética
    
    ### Enfoque de Divulgación Responsable
    A pesar de los rechazos de los proveedores y el cierre del caso por parte de CISA, esta investigación mantiene los principios de divulgación responsable:
    
    1. **Período de Coordinación Extendido**: Más de 120 días (superando el período estándar de 90 días)
    2. **Solo Datos Sintéticos**: Todas las demostraciones utilizan datos de investigación claramente marcados
    3. **Compromiso con Proveedores**: Amplias discusiones técnicas y soluciones propuestas
    4. **Enfoque en Seguridad Pública**: Énfasis en mejoras defensivas en lugar de explotación
    
    ### Estándares de Validación Técnica
    Todos los hallazgos fueron validados contra:
    - **Guías de verificación de identidad NIST SP 800-63B**
    - **Controles de seguridad del Marco de Ciberseguridad NIST v1.1**
    - **Clasificaciones de vulnerabilidades CWE/SANS Top 25**
    - **Estándares de divulgación ISO/IEC 29147**
    
    ## Referencias y Estándares
    
    ### Estándares y Guías Técnicas
    - [Estándar de Diseño de Tarjetas de Licencia de Conducir/Identificación AAMVA](https://www.aamva.org/dl-id-standards/) - Especificaciones oficiales de implementación de AAMVA
    - [Guías de Verificación de Identidad NIST SP 800-63B](https://pages.nist.gov/800-63-3/sp800-63b.html) - Estándares federales de verificación de identidad
    - [Marco de Ciberseguridad NIST v1.1](https://www.nist.gov/cyberframework) - Guía de implementación de ciberseguridad
    - [CWE/SANS Top 25 Errores de Software Más Peligrosos](https://cwe.mitre.org/top25/) - Marco de clasificación de vulnerabilidades
    - [Divulgación de Vulnerabilidades ISO/IEC 29147](https://www.iso.org/standard/45170.html) - Estándares internacionales de divulgación
    
    ### Referencias de Coordinación y Publicación
    - [Programa CVE de MITRE](https://cve.mitre.org/) - Coordinación y publicación de vulnerabilidades
    - [Política de Divulgación de Vulnerabilidades de CISA](https://www.cisa.gov/vulnerability-disclosure-policy) - Marco federal de coordinación
    
    ## Limitaciones y Consideraciones Éticas
    
    ### Limitaciones Técnicas
    1. **Ausencia de Características de Seguridad Física**: Los códigos de barras generados carecen de características de seguridad física (hologramas, RFID, tintas especiales)
    2. **Requisitos de Cumplimiento Legal**: Todas las demostraciones utilizan datos sintéticos con marcas de agua "SOLO PARA USO EN INVESTIGACIÓN"
    3. **Desafíos de Coordinación**: Resistencia de la industria para abordar vulnerabilidades específicas de implementación
    4. **Brechas en el Marco Regulatorio**: Marcos existentes limitados para abordar problemas de seguridad de validación sistémica
    
    ### Límites Éticos de la Investigación
    1. **Uso Exclusivo de Datos Sintéticos**: No se utilizó información personal real en ninguna demostración
    2. **Enfoque en Propósitos Educativos**: Investigación destinada a mejorar las capacidades de seguridad defensiva
    3. **Cumplimiento de Divulgación Responsable**: Períodos de coordinación extendidos y compromiso colaborativo con proveedores
    4. **Prioridad de Seguridad Pública**: Énfasis en mejoras protectoras en lugar de habilitación de explotación
    
    ## Direcciones de Investigación Futura
    
    ### Mejoras Técnicas Necesarias
    1. **Validación Criptográfica**: Implementación de verificación de firmas digitales
    2. **Analítica de Comportamiento**: Detección de patrones para comportamiento de escaneo sospechoso
    3. **Integración de Bases de Datos**: Referencia cruzada en tiempo real con autoridades emisoras
    4. **Validación Multifactor**: Combinación de métodos de verificación físicos y digitales
    
    ### Mejoras en Políticas y Coordinación
    1. **Clasificación de Vulnerabilidades**: Mejores marcos para problemas estándar vs. de implementación
    2. **Responsabilidad de la Industria**: Modelos de responsabilidad más claros para las afirmaciones de seguridad
    3. **Integración de la Seguridad Pública**: Mayor consideración del impacto en el mundo real
    4. **Coordinación Internacional**: Estándares de verificación de identidad transfronterizos
    
    ## Divulgación Responsable e Interés Público
    
    Esta investigación se publica en interés público tras extensos esfuerzos de coordinación. Factores para la decisión de publicación:
    
    1. **Compromiso de Coordinación Extendido**: Más de 120 días de compromiso de buena fe con proveedores y reguladores
    2. **Evaluación de Riesgos de Seguridad Pública**: Las capacidades de falsificación de licencias comerciales plantean riesgos significativos para la seguridad del transporte
    3. **Validación del Mérito Técnico**: Vulnerabilidades específicas de implementación documentadas que requieren atención de la industria
    4. **Provisión de Valor Educativo**: La investigación mejora la conciencia de seguridad y el desarrollo de capacidades defensivas
    
    ### Compromiso Continuo con Proveedores
    A pesar de los desacuerdos de coordinación, el investigador permanece disponible para:
    - Asistencia en la mejora de la implementación técnica
    - Apoyo y colaboración en la mejora de los estándares AAMVA
    - Desarrollo de medidas de seguridad defensivas
    - Provisión de análisis técnico adicional según sea necesario
    
    ## Contacto y Coordinación
    
    ### Información de Contacto de la Investigación
    - **Correo Electrónico Principal**: [email protected] (se prefiere cifrado PGP)
    - **Perfil de GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
    - **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)
    
    ### Canales de Coordinación Continuos
    - **Programa CVE de MITRE**: [email protected]
    - **Divulgación de Vulnerabilidades de CISA**: [email protected]
    - **Referencia de Caso VINCE**: VU#396042 (cerrado, pero documentación disponible)
    
    ## Licencia y Marco Legal
    
    Esta investigación se proporciona bajo una Licencia de Investigación de Seguridad integral. Consulte [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/PoC/LICENSE.md) para conocer los términos y condiciones completos.
    
    **Objetivo de la Investigación**: Esta investigación se realizó con el objetivo de mejorar la seguridad en todo el ecosistema de verificación de identidad. Si bien los esfuerzos de coordinación encontraron desafíos significativos, los hallazgos técnicos siguen siendo válidos y requieren atención de la industria para proteger la seguridad pública y los intereses de seguridad nacional.
    
    **Cumplimiento Legal**: Todas las actividades de investigación cumplen con las leyes aplicables, incluida la Ley de Fraude y Abuso Informático (CFAA), la Ley de Derechos de Autor del Milenio Digital (DMCA) y las regulaciones estatales y federales relevantes sobre documentos de identidad. No se utilizó información personal real, y todas las demostraciones emplean datos sintéticos de investigación claramente marcados.
    
    **Nota**: Esta investigación se realizó con el objetivo de mejorar la seguridad en todo el ecosistema de verificación de identidad. Si bien los esfuerzos de coordinación encontraron desafíos, los hallazgos técnicos siguen siendo válidos y requieren atención de la industria para proteger la seguridad pública y los intereses de seguridad nacional.
    
    Descargar herramienta