Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
Analisi delle VulnerabilitàExploitCrittografiaPenetration TestingPaper e RicercaApprendimento e FormazioneArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Ricerca su vulnerabilità sistemiche di validazione PDF417 in sistemi di identificazione conformi AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)

Vedi Repository
1161 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Ricerca sulla vulnerabilità di convalida del codice a barre PDF417

Panoramica

Questo repository contiene una ricerca completa sulla sicurezza che documenta vulnerabilità critiche nei sistemi di convalida dei codici a barre PDF417 secondo lo standard AAMVA, che interessano documenti di identità governativi, soluzioni enterprise e applicazioni consumer. La ricerca include una prova di concetto (PoC) completamente funzionante che dimostra difetti sistemici nel modo in cui i sistemi di verifica dell'identità elaborano i codici a barre delle patenti di guida.

IMPORTANTE: Questo codice è fornito esclusivamente a scopo di ricerca sulla sicurezza. Consultare il file LICENSE.md per gli usi consentiti.

Dichiarazione etica della ricerca

Questa ricerca è stata condotta seguendo:

  • Principi di divulgazione coordinata delle vulnerabilità
  • Periodo di notifica al fornitore di oltre 120 giorni (superiore ai 90 giorni standard)
  • Solo dati sintetici (nessuna informazione personale reale)
  • Scopi di sicurezza educativi/difensivi
  • Standard di divulgazione delle vulnerabilità ISO/IEC 29147
  • Divulgazione responsabile tramite il programma CVE di MITRE e il VDP di CISA

CVE correlate

Questa ricerca dimostra vulnerabilità assegnate:

  • CVE-2025-31337 - Difetto di convalida di IDScan.net
  • CVE-2025-31336 - Vulnerabilità di convalida di TokenWorks

Stato della pubblicazione

  • Data di pubblicazione: 1 luglio 2025
  • Stato CVE: Pubblicato (nonostante la chiusura del caso CISA)
  • Caso VINCE: VU#396042 (chiuso da CISA come "non una vulnerabilità")
  • Periodo di divulgazione: oltre 120 giorni completati
  • Elenco CVE MITRE:
    • CVE-2025-31337
    • CVE-2025-31336

Valutazione del rischio CVSS v3.1

Punteggio base: 10.0 (Critico)
Vettore: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Analisi:

  • Vettore di attacco: Sfruttabile in rete tramite API digitali
  • Complessità dell'attacco: Bassa (sforzo minimo richiesto)
  • Privilegi richiesti: Nessuno (non autenticato)
  • Interazione dell'utente: Nessuna richiesta
  • Ambito: Modificato (influenza i sistemi di verifica dell'identità dipendenti)
  • Impatto sulla riservatezza: Alto (consente accesso non autorizzato ai dati)
  • Impatto sull'integrità: Alto (bypass completo della convalida)
  • Impatto sulla disponibilità: Nessuno (nessun impatto diretto sulla disponibilità)

Esempio di sfruttamento:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

## Cronologia della Coordinazione e Riepilogo delle Risposte dei Fornitori

### Cronologia della Divulgazione
- **22 marzo 2025**: Richiesta CVE iniziale inviata a MITRE
- **25 marzo 2025**: Invio del proof-of-concept a IDScan.net e presa in carico
- **28 marzo 2025**: Ricevuta presa in carico di TokenWorks per la vulnerabilità
- **3 aprile 2025**: Caso CISA VINCE VU#396042 ufficialmente aperto
- **9-16 aprile 2025**: Discussioni tecniche approfondite con i fornitori interessati
- **18 giugno 2025**: Decisione di chiusura del caso CISA (archiviato come "rischio compreso")
- **1 luglio 2025**: Divulgazione pubblica dopo un periodo di coordinamento esteso

### Risposte dei Fornitori e Disaccordi Tecnici

#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**Risposta Iniziale**: *"Dopo aver indagato, sembra che tu stia solo falsificando i dati del codice a barre. Questo è uno standard comune."*

**Posizione Tecnica**:
- Hanno affermato che il loro parser "legge solo dati" e non è responsabile della validazione
- Hanno sostenuto che valori impossibili (individui di 524 anni) sono accettabili in un "parser"
- Hanno liquidato le vulnerabilità specifiche dell'implementazione come limitazioni dello standard AAMVA
- In contraddizione con le loro stesse affermazioni di marketing su "centinaia di controlli di sicurezza algoritmici"

**Divario tra Marketing e Realtà**:
- Il sito VeriScan promette "Rilevamento di ID falsi / Autenticazione ID"
- Afferma di "catturare ID falsi" ed eseguire "controlli di sicurezza"
- L'analisi tecnica ha rivelato una validazione minima al di là della conformità al formato

#### Risposta di TokenWorks
- Hanno riconosciuto il problema come un "problema di implementazione del DMV"
- Hanno minimizzato la responsabilità del fornitore per la validazione crittografica
- Nessuna tempistica di correzione fornita

#### Decisione CISA (18 giugno 2025)
**Determinazione Finale**: *"CISA ha deciso che questa non è una vulnerabilità in quanto è un rischio compreso nello standard AAMVA DL."*

**Analisi Tecnica della Posizione di CISA**:
Questa decisione sembra confondere le limitazioni dello standard con le vulnerabilità specifiche dell'implementazione. La ricerca ha documentato problemi tecnici distinti:

1. **Classificazione delle Vulnerabilità a Più Livelli**:
    - **Livello 1**: Carenze crittografiche dello standard AAMVA (riconosciute)
    - **Livello 2**: Fallimenti di validazione specifici dell'implementazione (archiviati da CISA)
    - **Livello 3**: Affermazioni di marketing vs. capacità di sicurezza effettive (non affrontato)

2. **Problemi Specifici dell'Implementazione Documentati**:
    - **CWE-20 (Validazione dell'Input Impropria)**: Accettazione di valori fisiologicamente impossibili
    - **CWE-345 (Verifica Insufficiente dell'Autenticità dei Dati)**: Nessun controllo crittografico
    - **CWE-770 (Allocazione di Risorse Senza Limiti)**: Nessun limite di frequenza
    - **CWE-841 (Applicazione Impropria del Flusso di Lavoro Comportamentale)**: Nessun rilevamento di pattern

## Prove di Validazione del Proof of Concept

### Bypass dell'Applicazione Governativa Missouri ShowMeID
![Bypass della Validazione ShowMeID](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Prova di bypass Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Impatto: Bypass completo dell'applicazione ufficiale di verifica dell'identità del Missouri, dimostrando vulnerabilità sistemiche nei sistemi di verifica dell'identità a livello statale.

Bypass di Validazione di VeriScan Enterprise

Scarica lo strumento