
Ricerca su vulnerabilità sistemiche di validazione PDF417 in sistemi di identificazione conformi AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)
Questo repository contiene una ricerca completa sulla sicurezza che documenta vulnerabilità critiche nei sistemi di convalida dei codici a barre PDF417 secondo lo standard AAMVA, che interessano documenti di identità governativi, soluzioni enterprise e applicazioni consumer. La ricerca include una prova di concetto (PoC) completamente funzionante che dimostra difetti sistemici nel modo in cui i sistemi di verifica dell'identità elaborano i codici a barre delle patenti di guida.
IMPORTANTE: Questo codice è fornito esclusivamente a scopo di ricerca sulla sicurezza. Consultare il file LICENSE.md per gli usi consentiti.
Questa ricerca è stata condotta seguendo:
Questa ricerca dimostra vulnerabilità assegnate:
Punteggio base: 10.0 (Critico)
Vettore: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Analisi:
Esempio di sfruttamento:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems
## Cronologia della Coordinazione e Riepilogo delle Risposte dei Fornitori
### Cronologia della Divulgazione
- **22 marzo 2025**: Richiesta CVE iniziale inviata a MITRE
- **25 marzo 2025**: Invio del proof-of-concept a IDScan.net e presa in carico
- **28 marzo 2025**: Ricevuta presa in carico di TokenWorks per la vulnerabilità
- **3 aprile 2025**: Caso CISA VINCE VU#396042 ufficialmente aperto
- **9-16 aprile 2025**: Discussioni tecniche approfondite con i fornitori interessati
- **18 giugno 2025**: Decisione di chiusura del caso CISA (archiviato come "rischio compreso")
- **1 luglio 2025**: Divulgazione pubblica dopo un periodo di coordinamento esteso
### Risposte dei Fornitori e Disaccordi Tecnici
#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**Risposta Iniziale**: *"Dopo aver indagato, sembra che tu stia solo falsificando i dati del codice a barre. Questo è uno standard comune."*
**Posizione Tecnica**:
- Hanno affermato che il loro parser "legge solo dati" e non è responsabile della validazione
- Hanno sostenuto che valori impossibili (individui di 524 anni) sono accettabili in un "parser"
- Hanno liquidato le vulnerabilità specifiche dell'implementazione come limitazioni dello standard AAMVA
- In contraddizione con le loro stesse affermazioni di marketing su "centinaia di controlli di sicurezza algoritmici"
**Divario tra Marketing e Realtà**:
- Il sito VeriScan promette "Rilevamento di ID falsi / Autenticazione ID"
- Afferma di "catturare ID falsi" ed eseguire "controlli di sicurezza"
- L'analisi tecnica ha rivelato una validazione minima al di là della conformità al formato
#### Risposta di TokenWorks
- Hanno riconosciuto il problema come un "problema di implementazione del DMV"
- Hanno minimizzato la responsabilità del fornitore per la validazione crittografica
- Nessuna tempistica di correzione fornita
#### Decisione CISA (18 giugno 2025)
**Determinazione Finale**: *"CISA ha deciso che questa non è una vulnerabilità in quanto è un rischio compreso nello standard AAMVA DL."*
**Analisi Tecnica della Posizione di CISA**:
Questa decisione sembra confondere le limitazioni dello standard con le vulnerabilità specifiche dell'implementazione. La ricerca ha documentato problemi tecnici distinti:
1. **Classificazione delle Vulnerabilità a Più Livelli**:
- **Livello 1**: Carenze crittografiche dello standard AAMVA (riconosciute)
- **Livello 2**: Fallimenti di validazione specifici dell'implementazione (archiviati da CISA)
- **Livello 3**: Affermazioni di marketing vs. capacità di sicurezza effettive (non affrontato)
2. **Problemi Specifici dell'Implementazione Documentati**:
- **CWE-20 (Validazione dell'Input Impropria)**: Accettazione di valori fisiologicamente impossibili
- **CWE-345 (Verifica Insufficiente dell'Autenticità dei Dati)**: Nessun controllo crittografico
- **CWE-770 (Allocazione di Risorse Senza Limiti)**: Nessun limite di frequenza
- **CWE-841 (Applicazione Impropria del Flusso di Lavoro Comportamentale)**: Nessun rilevamento di pattern
## Prove di Validazione del Proof of Concept
### Bypass dell'Applicazione Governativa Missouri ShowMeID
 Prova di bypass Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png
Impatto: Bypass completo dell'applicazione ufficiale di verifica dell'identità del Missouri, dimostrando vulnerabilità sistemiche nei sistemi di verifica dell'identità a livello statale.
```shell
gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png
gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png
#### Bypass di validazione della patente Arizona



```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png
```shell
gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png
#### Bypass della Validazione della Licenza della Georgia

```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png
```shell
gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png
#### Bypass della convalida della patente della Carolina del Sud

```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png
Prova di bypass del Texas - dimostra un pattern di vulnerabilità coerente tra le implementazioni statali```shell
gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png
## Prove Tecniche e Confutazioni dei Fornitori
### Vulnerabilità Documentate
#### 1. Bypass della Validazione Temporale
**Risultato**: VeriScan accetta date di nascita da epoche medievali (es., anno 1500)
**Risposta del Fornitore**: *"Dove si traccia il confine, specialmente in un semplice parser"*
**Contromisura Tecnica**: I limiti fisiologici umani forniscono chiari confini di validazione (max ~122 anni)
#### 2. Fallimento del Riconoscimento di Pattern
**Risultato**: Stesso numero di patente con nomi diversi accettato ripetutamente
**Risposta del Fornitore**: *"Non sapremmo se la prima o la seconda scansione fosse reale"*
**Contromisura Tecnica**: Il rilevamento di pattern segnala comportamenti sospetti indipendentemente da quale sia autentico
#### 3. Discrepanza nelle Affermazioni di Marketing
**Risultato**: Prodotto commercializzato come fornitore di "controlli di sicurezza" e "rilevamento di documenti falsi"
**Risposta del Fornitore**: *"Utilizzando solo il nostro strumento di parsing... sei limitato alle funzionalità che possiedi"*
**Contromisura Tecnica**: I materiali di marketing affermano esplicitamente capacità di validazione
#### 4. Implicazioni per le Licenze Commerciali
**Risultato**: L'elusione della patente di guida commerciale (CDL) comporta rischi per la sicurezza pubblica
**Risposta del Fornitore**: Non affrontata specificamente
**Impatto Tecnico**: Potenziale di spoofing delle credenziali per materiali pericolosi/trasporto
## CVE-2025-31337: Difetto di Validazione di IDScan.net
### Prodotti Interessati
- **VeriScan** piattaforma di validazione aziendale
- **VSCloud Enterprise** verifica basata sul cloud
- **Applicazioni di verifica mobile** che utilizzano le API IDScan
### Dettagli della Vulnerabilità
**Questioni Tecniche Principali**:
1. **Fallimento della Validazione Temporale**:
- Accetta date di nascita fisiologicamente impossibili (es., anno 1500)
- Nessuna validazione del limite superiore per i calcoli dell'età
- Date di emissione/scadenza future superano la validazione
2. **Verifica Solo Intestazione**:
- Verifica la conformità al formato AAMVA piuttosto che l'autenticità del contenuto
- Verifica mancante della firma crittografica
- Validazione statica dei campi senza controlli di coerenza logica
3. **Accettazione di IIN Statici**:
- Nessun controllo incrociato in tempo reale con il database dell'emittente
- Accetta IIN statali validi (es., 636014=CA) con dati sintetici
- Verifica mancante rispetto ai registri DMV autorevoli
## CVE-2025-31336: Vulnerabilità di Validazione ID di TokenWorks
### Prodotti Interessati
- **IDentiFake Plus** terminale di verifica
- **Serie AgeVisor** dispositivi di verifica età
- **IDVisor Sentry** sistemi di scansione di sicurezza
- **Tutte le versioni attuali** in tutta la linea di prodotti
### Dettagli della Vulnerabilità
**Causa Principale**:
La validazione impropria dei campi dati temporali del codice a barre PDF417 e dei marcatori di sottofile consente la generazione completa di ID sintetici che eludono i sistemi di validazione TokenWorks.
**Vettori di Sfruttamento Tecnico**:
1. **Manipolazione del Campo Data di Nascita**:
- Il sistema accetta date dal 1400 al 2025 senza validazione
- Nessun controllo dei limiti fisiologici implementato
- Date medievali (es., anni 1400) passano come legittime
2. **Falsificazione degli Offset dei Sottofile**:
- Marcatori ZC/ZF/ZG specifici per stato falsificati accettati
- Offset calcolati eludono la validazione del formato
- Validazione incrociata mancante rispetto a pattern noti
## Vulnerabilità Sistemiche negli Standard ID AAMVA
### Analisi della Causa Principale
Le vulnerabilità derivano da lacune fondamentali nello **Standard AAMVA DL/ID-2020**:
**Carenze Critiche dello Standard**:
- **Nessun requisito di validazione crittografica**: Specifiche mancanti per la firma digitale
- **Controlli di intervallo temporale inadeguati**: La Sezione 4.3.2 manca di requisiti di validazione dell'anno
- **Conformità al formato prioritaria rispetto all'autenticità dei dati**: La correttezza del parsing è valutata più della verifica del contenuto
### Matrice dei Sistemi Interessati
| Tipo di Sistema | Esempi | Livello di Impatto | Elusione della Validazione |
|--------------------------|----------------------------|--------------------|----------------------------|
| App ID Governative | Missouri ShowMeID v3.0.14 | **Critico** | Completa |
| Scanner Aziendali | TokenWorks IDentiFake Plus | **Alto** | Temporale/Pattern |
| Strumenti per Consumatori| Scannr iOS v4.2.1+ | **Alto** | Basata sul Formato |
| Piattaforme KYC | IDScan.net VSCloud | **Critico** | Autenticazione |
## Struttura del Repository```shell
./
├── Cargo.lock
├── Cargo.toml # Rust project configuration
├── generated_pdf417.png # Example output barcode
├── LICENSE.md # Security Research License
├── README.md # This comprehensive documentation
├── scan_proof/ # Validation evidence and screenshots
│ ├── show_me_id/ # Missouri ShowMeID bypass evidence
│ │ └── img.png
│ └── veriscan/ # VeriScan validation bypasses
│ ├── arizona/ # Arizona license validation tests
│ │ ├── cole_after.png
│ │ ├── cole_before.png
│ │ ├── unanimous_1.png
│ │ └── unanimous.png
│ ├── california/ # California license validation tests
│ │ ├── andrew_before.png
│ │ ├── andrew_after.png
│ │ └── joe_biden.png
│ ├── florida/ # Florida license validation tests
│ │ ├── before.png
│ │ └── wendy_synthesized.png
│ ├── georgia/ # Georgia license validation tests
│ │ ├── hire_me_2.png
│ │ └── lucas_real.png
│ ├── new_jersey/ # New Jersey license validation tests
│ │ ├── ana_real.png
│ │ └── wendy_synthesized.png
│ ├── south_carolina/ # South Carolina license validation tests
│ │ ├── jason_real.png
│ │ └── slander.png
│ └── texas/ # Texas license validation tests
│ └── slander.png
├── signatures/ # PGP signatures for all evidence
│ ├── show_me_id/
│ │ └── img.png.asc
│ └── veriscan/
│ ├── arizona/
│ │ ├── unanimous_1.png.asc
│ │ └── unanimous.png.asc
│ ├── california/
│ │ └── joe_biden.png.asc
│ ├── florida/
│ │ └── wendy_synthesized.png.asc
│ ├── georgia/
│ │ └── hire_me_2.png.asc
│ ├── new_jersey/
│ │ └── wendy_synthesized.png.asc
│ └── south_carolina/
│ └── slander.png.asc
├── vince_coordination/ # CISA VINCE case documentation
│ └── VU396042_thread.pdf # Complete coordination thread
├── scripts/
│ └── barcode_reader.sh # Barcode validation utility
└── src/ # Proof of Concept implementation
├── main.rs # Interactive demonstration program
├── states/ # State-specific implementations
│ ├── california_cdl.rs # California Commercial Driver's License
│ ├── california.rs # California standard license
│ ├── florida.rs # Florida license implementation
│ ├── georgia.rs # Georgia license implementation
│ ├── illinois.rs # Illinois license implementation
│ ├── mod.rs # States module
│ ├── new_jersey.rs # New Jersey license implementation
│ ├── south_carolina.rs # South Carolina license implementation
│ └── texas.rs # Texas license implementation
└── utils/ # Core functionality
├── decoding/ # PDF417 barcode decoding
│ ├── base64_to_str.rs
│ ├── decode.rs
│ ├── errors.rs
│ ├── mod.rs
│ └── tests.rs
└── encoding/ # PDF417 barcode generation
├── encode.rs
└── mod.rs
Le vulnerabilità fondamentali si manifestano attraverso molteplici livelli dell'ecosistema di verifica dell'identità:
Problema tecnico: I sistemi di verifica convalidano la conformità al formato AAMVA senza autenticare il contenuto dei dati o l'origine.
Impatto: Credenziali completamente sintetiche possono superare la validazione se mantengono la corretta struttura PDF417 e la formattazione specifica dello stato.
Problema tecnico: I sistemi non verificano che le informazioni del codice a barre corrispondano ai registri autoritativi presso gli enti emittenti.
Impatto: Consente la creazione di credenziali con formattazione valida ma informazioni personali completamente inventate.
Problema tecnico: Calcolando valori di offset tecnicamente corretti mentre si utilizzano dati sintetici, le credenziali fabbricate eludono la validazione del parsing.
Impatto: Attaccanti sofisticati possono generare credenziali che superano sia i controlli di formato che quelli di coerenza di base.
Problema tecnico: I sistemi accettano valori fisiologicamente e logicamente impossibili (date di nascita medievali, date di emissione future).
Impatto: Dimostra l'assenza fondamentale di controlli di base di ragionevolezza nei flussi di lavoro di verifica.
Problema tecnico: Documenti con sicurezza avanzata come le Patenti di Guida Commerciali sono ugualmente vulnerabili alle stesse tecniche di sfruttamento.
Impatto: Presenta rischi significativi per la sicurezza pubblica attraverso potenziale spoofing di credenziali per materiali pericolosi/trasporto.
Questa ricerca include implementazioni complete per sette stati, dimostrando schemi di vulnerabilità coerenti attraverso diversi schemi di codifica:
california.rs, california_cdl.rs)florida.rs)georgia.rs)illinois.rs)new_jersey.rs)south_carolina.rs)texas.rs)Nota di Implementazione: Valori Modificabili
In tutte le implementazioni degli stati, alcuni valori possono essere modificati senza rompere la validazione:
- Sequenze di '9': I campi che utilizzano
999999999possono essere modificati con valori arbitrari- Segnaposto 'X': I campi che utilizzano
XXXXXpossono essere sostituiti con qualsiasi carattere- Campi temporali: Qualsiasi data può essere modificata, inclusi valori impossibili (date di nascita medievali, date di emissione future)
- Informazioni personali: Nomi, indirizzi possono essere completamente inventati
Questa flessibilità evidenzia la mancanza di una convalida completa dei dati nei sistemi interessati.
The implementation provides builder patterns for each state:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;
let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");
// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();
### Test e Validazione```bash
# Run comprehensive test suite
cargo test
# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency
# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license
git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research
cargo build --release
./target/release/id-validation-poc
### Scansione dei codici a barre generati
I codici a barre generati verranno salvati come file PNG che possono essere presentati ai sistemi di verifica per il test:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png
Eye Color Standards:
Hair Color Standards:
curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import
gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
**Impronta PGP**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`
## Metodologia di Ricerca ed Etica
### Approccio alla Divulgazione Responsabile
Nonostante la mancata considerazione dei fornitori e la chiusura del caso da parte di CISA, questa ricerca mantiene i principi di divulgazione responsabile:
1. **Periodo di Coordinamento Esteso**: 120+ giorni (superando il periodo standard di 90 giorni)
2. **Dati Sintetici Esclusivamente**: Tutte le dimostrazioni utilizzano dati di ricerca chiaramente contrassegnati
3. **Coinvolgimento del Fornitore**: Discussioni tecniche approfondite e soluzioni proposte
4. **Attenzione alla Sicurezza Pubblica**: Enfasi sui miglioramenti difensivi piuttosto che sullo sfruttamento
### Standard di Validazione Tecnica
Tutti i risultati sono stati validati rispetto a:
- **NIST SP 800-63B** linee guida per la verifica dell'identità
- **NIST Cybersecurity Framework v1.1** controlli di sicurezza
- **CWE/SANS Top 25** classificazioni delle vulnerabilità
- **ISO/IEC 29147** standard di divulgazione
## Riferimenti e Standard
### Standard e Linee Guida Tecniche
- [AAMVA DL/ID Card Design Standard](https://www.aamva.org/dl-id-standards/) - Specifiche ufficiali di implementazione AAMVA
- [NIST SP 800-63B Identity Verification Guidelines](https://pages.nist.gov/800-63-3/sp800-63b.html) - Standard federali di verifica dell'identità
- [NIST Cybersecurity Framework v1.1](https://www.nist.gov/cyberframework) - Guida all'implementazione della cybersecurity
- [CWE/SANS Top 25 Most Dangerous Software Errors](https://cwe.mitre.org/top25/) - Quadro di classificazione delle vulnerabilità
- [ISO/IEC 29147 Vulnerability Disclosure](https://www.iso.org/standard/45170.html) - Standard internazionali di divulgazione
### Riferimenti per Coordinamento e Pubblicazione
- [MITRE CVE Program](https://cve.mitre.org/) - Coordinamento e pubblicazione delle vulnerabilità
- [CISA Vulnerability Disclosure Policy](https://www.cisa.gov/vulnerability-disclosure-policy) - Quadro di coordinamento federale
## Limitazioni e Considerazioni Etiche
### Limitazioni Tecniche
1. **Assenza di Elementi di Sicurezza Fisica**: I codici a barre generati mancano di elementi di sicurezza fisica (ologrammi, RFID, inchiostri speciali)
2. **Requisiti di Conformità Legale**: Tutte le dimostrazioni utilizzano dati sintetici con filigrane "SOLO PER USO DI RICERCA"
3. **Sfide di Coordinamento**: Resistenza del settore ad affrontare vulnerabilità specifiche dell'implementazione
4. **Lacune nei Quadri Normativi**: Quadri esistenti limitati per affrontare problemi sistemici di sicurezza nella validazione
### Confini Etici della Ricerca
1. **Uso Esclusivo di Dati Sintetici**: Nessuna informazione personale reale utilizzata in alcuna dimostrazione
2. **Focus sullo Scopo Educativo**: Ricerca volta a migliorare le capacità di sicurezza difensiva
3. **Conformità alla Divulgazione Responsabile**: Periodi di coordinamento estesi e coinvolgimento collaborativo del fornitore
4. **Priorità alla Sicurezza Pubblica**: Enfasi sui miglioramenti protettivi piuttosto che sulla facilitazione dello sfruttamento
## Direzioni Future della Ricerca
### Miglioramenti Tecnici Necessari
1. **Validazione Crittografica**: Implementazione della verifica della firma digitale
2. **Analisi Comportamentale**: Rilevamento di pattern per comportamenti di scansione sospetti
3. **Integrazione del Database**: Riferimento incrociato in tempo reale con le autorità emittenti
4. **Validazione Multi-Fattore**: Combinazione di metodi di verifica fisici e digitali
### Miglioramenti alle Politiche e al Coordinamento
1. **Classificazione delle Vulnerabilità**: Quadri migliori per distinguere tra problemi standard e di implementazione
2. **Responsabilità del Settore**: Modelli di responsabilità più chiari per le rivendicazioni di sicurezza
3. **Integrazione della Sicurezza Pubblica**: Maggiore considerazione dell'impatto nel mondo reale
4. **Coordinamento Internazionale**: Standard transfrontalieri per la verifica dell'identità
## Divulgazione Responsabile e Interesse Pubblico
Questa ricerca viene pubblicata nell'interesse pubblico dopo estesi sforzi di coordinamento. Fattori decisionali per la pubblicazione:
1. **Impegno di Coordinamento Esteso**: 120+ giorni di coinvolgimento in buona fede con fornitori e autorità di regolamentazione
2. **Valutazione del Rischio per la Sicurezza Pubblica**: Le capacità di spoofing delle licenze commerciali rappresentano rischi significativi per la sicurezza dei trasporti
3. **Validazione del Merito Tecnico**: Vulnerabilità specifiche dell'implementazione documentate che richiedono attenzione da parte del settore
4. **Fornitura di Valore Educativo**: La ricerca migliora la consapevolezza della sicurezza e lo sviluppo di capacità difensive
### Coinvolgimento Continuo con i Fornitori
Nonostante i disaccordi di coordinamento, il ricercatore rimane disponibile per:
- Assistenza al miglioramento dell'implementazione tecnica
- Supporto e collaborazione al miglioramento dello standard AAMVA
- Sviluppo di misure di sicurezza difensiva
- Fornitura di ulteriori analisi tecniche secondo necessità
## Contatti e Coordinamento
### Informazioni di Contatto per la Ricerca
- **Email Principale**: [email protected] (si preferisce crittografia PGP)
- **Profilo GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)
### Canali di Coordinamento in Corso
- **MITRE CVE Program**: [email protected]
- **CISA Vulnerability Disclosure**: [email protected]
- **Riferimento Caso VINCE**: VU#396042 (chiuso, ma documentazione disponibile)
## Licenza e Quadro Giuridico
Questa ricerca è fornita con una licenza completa per la ricerca sulla sicurezza. Vedi [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/HEAD/LICENSE.md) per i termini e le condizioni complete.
**Obiettivo della Ricerca**: Questa ricerca è stata condotta con l'obiettivo di migliorare la sicurezza nell'ecosistema di verifica dell'identità. Sebbene gli sforzi di coordinamento abbiano incontrato sfide significative, i risultati tecnici rimangono validi e richiedono l'attenzione del settore per proteggere la sicurezza pubblica e gli interessi di sicurezza nazionale.
**Conformità Legale**: Tutte le attività di ricerca sono conformi alle leggi applicabili, tra cui il Computer Fraud and Abuse Act (CFAA), il Digital Millennium Copyright Act (DMCA) e le pertinenti normative statali e federali sui documenti di identità. Non sono state utilizzate informazioni personali reali e tutte le dimostrazioni impiegano dati di ricerca sintetici chiaramente contrassegnati.
**Nota**: Questa ricerca è stata condotta con l'obiettivo di migliorare la sicurezza nell'ecosistema di verifica dell'identità. Sebbene gli sforzi di coordinamento abbiano incontrato sfide, i risultati tecnici rimangono validi e richiedono l'attenzione del settore per proteggere la sicurezza pubblica e gli interessi di sicurezza nazionale.