Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AAMVA-PDF417-Vulnerability-Research — Ricerca su vulnerabilità sistemiche di validazione PDF417 in sistemi di identificazione conformi AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160) | Kitploit
Strumenti/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
Analisi delle VulnerabilitàExploitCrittografiaPenetration TestingPaper e RicercaApprendimento e FormazioneArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Ricerca su vulnerabilità sistemiche di validazione PDF417 in sistemi di identificazione conformi AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)

Vedi Repository
11 anno faNon ancora revisionato

Ricerca sulla vulnerabilità di convalida del codice a barre PDF417

Panoramica

Questo repository contiene una ricerca completa sulla sicurezza che documenta vulnerabilità critiche nei sistemi di convalida dei codici a barre PDF417 secondo lo standard AAMVA, che interessano documenti di identità governativi, soluzioni enterprise e applicazioni consumer. La ricerca include una prova di concetto (PoC) completamente funzionante che dimostra difetti sistemici nel modo in cui i sistemi di verifica dell'identità elaborano i codici a barre delle patenti di guida.

IMPORTANTE: Questo codice è fornito esclusivamente a scopo di ricerca sulla sicurezza. Consultare il file LICENSE.md per gli usi consentiti.

Dichiarazione etica della ricerca

Questa ricerca è stata condotta seguendo:

  • Principi di divulgazione coordinata delle vulnerabilità
  • Periodo di notifica al fornitore di oltre 120 giorni (superiore ai 90 giorni standard)
  • Solo dati sintetici (nessuna informazione personale reale)
  • Scopi di sicurezza educativi/difensivi
  • Standard di divulgazione delle vulnerabilità ISO/IEC 29147
  • Divulgazione responsabile tramite il programma CVE di MITRE e il VDP di CISA

CVE correlate

Questa ricerca dimostra vulnerabilità assegnate:

  • CVE-2025-31337 - Difetto di convalida di IDScan.net
  • CVE-2025-31336 - Vulnerabilità di convalida di TokenWorks

Stato della pubblicazione

  • Data di pubblicazione: 1 luglio 2025
  • Stato CVE: Pubblicato (nonostante la chiusura del caso CISA)
  • Caso VINCE: VU#396042 (chiuso da CISA come "non una vulnerabilità")
  • Periodo di divulgazione: oltre 120 giorni completati
  • Elenco CVE MITRE:
    • CVE-2025-31337
    • CVE-2025-31336

Valutazione del rischio CVSS v3.1

Punteggio base: 10.0 (Critico)
Vettore: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Analisi:

  • Vettore di attacco: Sfruttabile in rete tramite API digitali
  • Complessità dell'attacco: Bassa (sforzo minimo richiesto)
  • Privilegi richiesti: Nessuno (non autenticato)
  • Interazione dell'utente: Nessuna richiesta
  • Ambito: Modificato (influenza i sistemi di verifica dell'identità dipendenti)
  • Impatto sulla riservatezza: Alto (consente accesso non autorizzato ai dati)
  • Impatto sull'integrità: Alto (bypass completo della convalida)
  • Impatto sulla disponibilità: Nessuno (nessun impatto diretto sulla disponibilità)

Esempio di sfruttamento:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

root@kitploit:~
## Cronologia della Coordinazione e Riepilogo delle Risposte dei Fornitori

### Cronologia della Divulgazione
- **22 marzo 2025**: Richiesta CVE iniziale inviata a MITRE
- **25 marzo 2025**: Invio del proof-of-concept a IDScan.net e presa in carico
- **28 marzo 2025**: Ricevuta presa in carico di TokenWorks per la vulnerabilità
- **3 aprile 2025**: Caso CISA VINCE VU#396042 ufficialmente aperto
- **9-16 aprile 2025**: Discussioni tecniche approfondite con i fornitori interessati
- **18 giugno 2025**: Decisione di chiusura del caso CISA (archiviato come "rischio compreso")
- **1 luglio 2025**: Divulgazione pubblica dopo un periodo di coordinamento esteso

### Risposte dei Fornitori e Disaccordi Tecnici

#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**Risposta Iniziale**: *"Dopo aver indagato, sembra che tu stia solo falsificando i dati del codice a barre. Questo è uno standard comune."*

**Posizione Tecnica**:
- Hanno affermato che il loro parser "legge solo dati" e non è responsabile della validazione
- Hanno sostenuto che valori impossibili (individui di 524 anni) sono accettabili in un "parser"
- Hanno liquidato le vulnerabilità specifiche dell'implementazione come limitazioni dello standard AAMVA
- In contraddizione con le loro stesse affermazioni di marketing su "centinaia di controlli di sicurezza algoritmici"

**Divario tra Marketing e Realtà**:
- Il sito VeriScan promette "Rilevamento di ID falsi / Autenticazione ID"
- Afferma di "catturare ID falsi" ed eseguire "controlli di sicurezza"
- L'analisi tecnica ha rivelato una validazione minima al di là della conformità al formato

#### Risposta di TokenWorks
- Hanno riconosciuto il problema come un "problema di implementazione del DMV"
- Hanno minimizzato la responsabilità del fornitore per la validazione crittografica
- Nessuna tempistica di correzione fornita

#### Decisione CISA (18 giugno 2025)
**Determinazione Finale**: *"CISA ha deciso che questa non è una vulnerabilità in quanto è un rischio compreso nello standard AAMVA DL."*

**Analisi Tecnica della Posizione di CISA**:
Questa decisione sembra confondere le limitazioni dello standard con le vulnerabilità specifiche dell'implementazione. La ricerca ha documentato problemi tecnici distinti:

1. **Classificazione delle Vulnerabilità a Più Livelli**:
    - **Livello 1**: Carenze crittografiche dello standard AAMVA (riconosciute)
    - **Livello 2**: Fallimenti di validazione specifici dell'implementazione (archiviati da CISA)
    - **Livello 3**: Affermazioni di marketing vs. capacità di sicurezza effettive (non affrontato)

2. **Problemi Specifici dell'Implementazione Documentati**:
    - **CWE-20 (Validazione dell'Input Impropria)**: Accettazione di valori fisiologicamente impossibili
    - **CWE-345 (Verifica Insufficiente dell'Autenticità dei Dati)**: Nessun controllo crittografico
    - **CWE-770 (Allocazione di Risorse Senza Limiti)**: Nessun limite di frequenza
    - **CWE-841 (Applicazione Impropria del Flusso di Lavoro Comportamentale)**: Nessun rilevamento di pattern

## Prove di Validazione del Proof of Concept

### Bypass dell'Applicazione Governativa Missouri ShowMeID
![Bypass della Validazione ShowMeID](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Prova di bypass Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Impatto: Bypass completo dell'applicazione ufficiale di verifica dell'identità del Missouri, dimostrando vulnerabilità sistemiche nei sistemi di verifica dell'identità a livello statale.

Bypass di Validazione di VeriScan Enterprise

Fallimenti di Validazione delle Licenze della California

Bypass di Joe Biden in California```shell gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png

root@kitploit:~
#### Bypass di validazione della patente Arizona
![Arizona Cole](https://assets.kitploit.com/production/public/readmes/23984/7e8f9a29f041679502b2f819dbbde3f2d2ab975146f1e8f6d67251e79f7e4b9a.png)
![Arizona Cole Bypass](https://assets.kitploit.com/production/public/readmes/23984/59da26c90029d839f7a86474479cbb885c5b741ef97433afed022fa92094f22a.png)
![Arizona Unanimous](https://assets.kitploit.com/production/public/readmes/23984/038205c2bf9bdff107263a7ea60258fb28a1da6eefce45e3822435159675e840.png)
![Arizona Unanimous Bypass](https://assets.kitploit.com/production/public/readmes/23984/afd56310fbeca17a0c79884bb857468a6fc7126b3dd5d8dcd1ae1e02d68c5c80.png)```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png

Fallimento della convalida della licenza della Florida

Flordia Reale Florida Wendy Sintetizzata```shell gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png

root@kitploit:~
#### Bypass della Validazione della Licenza della Georgia
![Georgia Real](https://assets.kitploit.com/production/public/readmes/23984/dd80e2e66632a4e816e8d3cc4d7d30f8c008357cf0e8fc0caa3ef99f04f5c1a6.png)
![Georgia Hire Me Bypass](https://assets.kitploit.com/production/public/readmes/23984/bfe63066cf544c85fe871a4d9dbfd824094c65e56d191655bf6b424a3a2d04a5.png)```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png

Fallimento della validazione della licenza del New Jersey

New Jersey Ana Reale New Jersey Wendy Sintetizzata```shell gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png

root@kitploit:~
#### Bypass della convalida della patente della Carolina del Sud
![Carolina del Sud Reale](https://assets.kitploit.com/production/public/readmes/23984/6d9f52c3e11d0e34ea345594684296837b36f19a9fb5d0d07f6453f0d43d4bd7.png)
![Bypass diffamatorio della Carolina del Sud](https://assets.kitploit.com/production/public/readmes/23984/7a326716f3bb582882fcb5026f46b7710c72838814c2628e66f3d05f5f733f85.png)```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png

Fallimento della convalida della licenza del Texas

Bypass della diffamazione del Texas Prova di bypass del Texas - dimostra un pattern di vulnerabilità coerente tra le implementazioni statali```shell gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png

root@kitploit:~
## Prove Tecniche e Confutazioni dei Fornitori

### Vulnerabilità Documentate

#### 1. Bypass della Validazione Temporale
**Risultato**: VeriScan accetta date di nascita da epoche medievali (es., anno 1500)
**Risposta del Fornitore**: *"Dove si traccia il confine, specialmente in un semplice parser"*
**Contromisura Tecnica**: I limiti fisiologici umani forniscono chiari confini di validazione (max ~122 anni)

#### 2. Fallimento del Riconoscimento di Pattern
**Risultato**: Stesso numero di patente con nomi diversi accettato ripetutamente
**Risposta del Fornitore**: *"Non sapremmo se la prima o la seconda scansione fosse reale"*
**Contromisura Tecnica**: Il rilevamento di pattern segnala comportamenti sospetti indipendentemente da quale sia autentico

#### 3. Discrepanza nelle Affermazioni di Marketing
**Risultato**: Prodotto commercializzato come fornitore di "controlli di sicurezza" e "rilevamento di documenti falsi"
**Risposta del Fornitore**: *"Utilizzando solo il nostro strumento di parsing... sei limitato alle funzionalità che possiedi"*
**Contromisura Tecnica**: I materiali di marketing affermano esplicitamente capacità di validazione

#### 4. Implicazioni per le Licenze Commerciali
**Risultato**: L'elusione della patente di guida commerciale (CDL) comporta rischi per la sicurezza pubblica
**Risposta del Fornitore**: Non affrontata specificamente
**Impatto Tecnico**: Potenziale di spoofing delle credenziali per materiali pericolosi/trasporto

## CVE-2025-31337: Difetto di Validazione di IDScan.net

### Prodotti Interessati
- **VeriScan** piattaforma di validazione aziendale
- **VSCloud Enterprise** verifica basata sul cloud
- **Applicazioni di verifica mobile** che utilizzano le API IDScan

### Dettagli della Vulnerabilità

**Questioni Tecniche Principali**:
1. **Fallimento della Validazione Temporale**:  
   - Accetta date di nascita fisiologicamente impossibili (es., anno 1500)
   - Nessuna validazione del limite superiore per i calcoli dell'età
   - Date di emissione/scadenza future superano la validazione

2. **Verifica Solo Intestazione**:  
   - Verifica la conformità al formato AAMVA piuttosto che l'autenticità del contenuto
   - Verifica mancante della firma crittografica
   - Validazione statica dei campi senza controlli di coerenza logica

3. **Accettazione di IIN Statici**:  
   - Nessun controllo incrociato in tempo reale con il database dell'emittente
   - Accetta IIN statali validi (es., 636014=CA) con dati sintetici
   - Verifica mancante rispetto ai registri DMV autorevoli

## CVE-2025-31336: Vulnerabilità di Validazione ID di TokenWorks

### Prodotti Interessati
- **IDentiFake Plus** terminale di verifica
- **Serie AgeVisor** dispositivi di verifica età  
- **IDVisor Sentry** sistemi di scansione di sicurezza
- **Tutte le versioni attuali** in tutta la linea di prodotti

### Dettagli della Vulnerabilità

**Causa Principale**:  
La validazione impropria dei campi dati temporali del codice a barre PDF417 e dei marcatori di sottofile consente la generazione completa di ID sintetici che eludono i sistemi di validazione TokenWorks.

**Vettori di Sfruttamento Tecnico**:
1. **Manipolazione del Campo Data di Nascita**:
   - Il sistema accetta date dal 1400 al 2025 senza validazione
   - Nessun controllo dei limiti fisiologici implementato
   - Date medievali (es., anni 1400) passano come legittime

2. **Falsificazione degli Offset dei Sottofile**:
   - Marcatori ZC/ZF/ZG specifici per stato falsificati accettati
   - Offset calcolati eludono la validazione del formato
   - Validazione incrociata mancante rispetto a pattern noti

## Vulnerabilità Sistemiche negli Standard ID AAMVA

### Analisi della Causa Principale
Le vulnerabilità derivano da lacune fondamentali nello **Standard AAMVA DL/ID-2020**:

**Carenze Critiche dello Standard**:
- **Nessun requisito di validazione crittografica**: Specifiche mancanti per la firma digitale
- **Controlli di intervallo temporale inadeguati**: La Sezione 4.3.2 manca di requisiti di validazione dell'anno
- **Conformità al formato prioritaria rispetto all'autenticità dei dati**: La correttezza del parsing è valutata più della verifica del contenuto

### Matrice dei Sistemi Interessati

| Tipo di Sistema          | Esempi                     | Livello di Impatto | Elusione della Validazione |
|--------------------------|----------------------------|--------------------|----------------------------|
| App ID Governative       | Missouri ShowMeID v3.0.14 | **Critico**        | Completa                   |
| Scanner Aziendali        | TokenWorks IDentiFake Plus | **Alto**           | Temporale/Pattern          |
| Strumenti per Consumatori| Scannr iOS v4.2.1+        | **Alto**           | Basata sul Formato         |
| Piattaforme KYC          | IDScan.net VSCloud        | **Critico**        | Autenticazione             |

## Struttura del Repository```shell
./
├── Cargo.lock
├── Cargo.toml                  # Rust project configuration
├── generated_pdf417.png        # Example output barcode
├── LICENSE.md                  # Security Research License
├── README.md                   # This comprehensive documentation
├── scan_proof/                 # Validation evidence and screenshots
│   ├── show_me_id/             # Missouri ShowMeID bypass evidence
│   │   └── img.png
│   └── veriscan/               # VeriScan validation bypasses
│       ├── arizona/            # Arizona license validation tests
│       │   ├── cole_after.png
│       │   ├── cole_before.png
│       │   ├── unanimous_1.png
│       │   └── unanimous.png
│       ├── california/         # California license validation tests  
│       │   ├── andrew_before.png
│       │   ├── andrew_after.png
│       │   └── joe_biden.png
│       ├── florida/            # Florida license validation tests
│       │   ├── before.png
│       │   └── wendy_synthesized.png
│       ├── georgia/            # Georgia license validation tests
│       │   ├── hire_me_2.png
│       │   └── lucas_real.png
│       ├── new_jersey/         # New Jersey license validation tests
│       │   ├── ana_real.png
│       │   └── wendy_synthesized.png
│       ├── south_carolina/     # South Carolina license validation tests
│       │   ├── jason_real.png
│       │   └── slander.png
│       └── texas/              # Texas license validation tests
│           └── slander.png
├── signatures/                 # PGP signatures for all evidence
│   ├── show_me_id/
│   │   └── img.png.asc
│   └── veriscan/
│       ├── arizona/
│       │   ├── unanimous_1.png.asc
│       │   └── unanimous.png.asc
│       ├── california/
│       │   └── joe_biden.png.asc
│       ├── florida/
│       │   └── wendy_synthesized.png.asc
│       ├── georgia/
│       │   └── hire_me_2.png.asc
│       ├── new_jersey/
│       │   └── wendy_synthesized.png.asc
│       └── south_carolina/
│           └── slander.png.asc
├── vince_coordination/         # CISA VINCE case documentation
│   └── VU396042_thread.pdf     # Complete coordination thread
├── scripts/
│   └── barcode_reader.sh       # Barcode validation utility
└── src/                        # Proof of Concept implementation
    ├── main.rs                 # Interactive demonstration program
    ├── states/                 # State-specific implementations
    │   ├── california_cdl.rs   # California Commercial Driver's License
    │   ├── california.rs       # California standard license
    │   ├── florida.rs          # Florida license implementation
    │   ├── georgia.rs          # Georgia license implementation
    │   ├── illinois.rs         # Illinois license implementation
    │   ├── mod.rs              # States module
    │   ├── new_jersey.rs       # New Jersey license implementation  
    │   ├── south_carolina.rs   # South Carolina license implementation
    │   └── texas.rs            # Texas license implementation
    └── utils/                  # Core functionality
        ├── decoding/           # PDF417 barcode decoding
        │   ├── base64_to_str.rs
        │   ├── decode.rs
        │   ├── errors.rs
        │   ├── mod.rs
        │   └── tests.rs
        └── encoding/           # PDF417 barcode generation
            ├── encode.rs
            └── mod.rs

Core Security Vulnerabilities

Le vulnerabilità fondamentali si manifestano attraverso molteplici livelli dell'ecosistema di verifica dell'identità:

1. Approccio di Validazione Solo del Formato

Problema tecnico: I sistemi di verifica convalidano la conformità al formato AAMVA senza autenticare il contenuto dei dati o l'origine.

Impatto: Credenziali completamente sintetiche possono superare la validazione se mantengono la corretta struttura PDF417 e la formattazione specifica dello stato.

2. Mancanza di Riferimento Incrociato al Database

Problema tecnico: I sistemi non verificano che le informazioni del codice a barre corrispondano ai registri autoritativi presso gli enti emittenti.

Impatto: Consente la creazione di credenziali con formattazione valida ma informazioni personali completamente inventate.

3. Vulnerabilità di Manipolazione di Intestazione/Offset

Problema tecnico: Calcolando valori di offset tecnicamente corretti mentre si utilizzano dati sintetici, le credenziali fabbricate eludono la validazione del parsing.

Impatto: Attaccanti sofisticati possono generare credenziali che superano sia i controlli di formato che quelli di coerenza di base.

4. Fallimenti di Validazione della Logica Temporale

Problema tecnico: I sistemi accettano valori fisiologicamente e logicamente impossibili (date di nascita medievali, date di emissione future).

Impatto: Dimostra l'assenza fondamentale di controlli di base di ragionevolezza nei flussi di lavoro di verifica.

5. Lacune di Sicurezza nelle Patenti Commerciali

Problema tecnico: Documenti con sicurezza avanzata come le Patenti di Guida Commerciali sono ugualmente vulnerabili alle stesse tecniche di sfruttamento.

Impatto: Presenta rischi significativi per la sicurezza pubblica attraverso potenziale spoofing di credenziali per materiali pericolosi/trasporto.

State Implementation Analysis

Questa ricerca include implementazioni complete per sette stati, dimostrando schemi di vulnerabilità coerenti attraverso diversi schemi di codifica:

California (california.rs, california_cdl.rs)

  • Formato: Sottofile ZC con schema unico di discriminante del documento
  • Capacità CDL: Endorsements specializzati per guida commerciale (HNX - Hazmat/Tank/Double-Triple)
  • Vulnerabilità: L'elusione della validazione temporale consente date di nascita medievali senza rilevamento

Florida non disponibile (florida.rs)

  • Formato: Sottofile ZF con calcoli di offset specifici dello stato
  • Caratteristiche Uniche: Algoritmo speciale di generazione del discriminante del documento
  • Vulnerabilità: La formattazione della data consente valori temporali impossibili

Georgia (georgia.rs)

  • Formato: Formato offset ZG con campi di informazioni sulla contea
  • Implementazione: Informazioni sull'indirizzo duplicate attraverso più sottofile
  • Vulnerabilità: I numeri di patente generati da algoritmo possono essere ricostruiti tramite reverse engineering

Illinois non disponibile (illinois.rs)

  • Formato: Formato offset ZI con campi dati supplementari
  • Implementazione: Discriminante del documento basato su schema speciale
  • Vulnerabilità: Campi ridondanti non adeguatamente validati per coerenza

New Jersey (new_jersey.rs)

  • Formato: Formato offset ZN con calcoli di campi derivati
  • Implementazione: Formattazione del prefisso per nomi e campi numerici speciali
  • Vulnerabilità: Gli algoritmi di derivazione possono essere replicati per credenziali sintetiche

South Carolina (south_carolina.rs)

  • Formato: Nessun designatore di sottofile (utilizza DLDCA invece di DLDAQ)
  • Caratteristica Unica: Ordinamento dei campi diverso dagli altri stati
  • Vulnerabilità: Schemi dei campi di sicurezza non adeguatamente validati

Texas (texas.rs)

  • Formato: Formato sottofile ZT unico per il Texas
  • Implementazione: Discriminante del documento complesso derivato da più campi
  • Vulnerabilità: Debolezza nella validazione del numero di controllo inventario

Nota di Implementazione: Valori Modificabili

In tutte le implementazioni degli stati, alcuni valori possono essere modificati senza rompere la validazione:

  • Sequenze di '9': I campi che utilizzano 999999999 possono essere modificati con valori arbitrari
  • Segnaposto 'X': I campi che utilizzano XXXXX possono essere sostituiti con qualsiasi carattere
  • Campi temporali: Qualsiasi data può essere modificata, inclusi valori impossibili (date di nascita medievali, date di emissione future)
  • Informazioni personali: Nomi, indirizzi possono essere completamente inventati

Questa flessibilità evidenzia la mancanza di una convalida completa dei dati nei sistemi interessati.

Technical Implementation Examples

Creating Synthetic Test Credentials

The implementation provides builder patterns for each state:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;

let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");

// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();

root@kitploit:~
### Test e Validazione```bash
# Run comprehensive test suite
cargo test

# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency

# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license

Installazione e Utilizzo

Prerequisiti

  1. Rust e Cargo installati sul tuo sistema
  2. Dipendenze richieste (elencate in Cargo.toml)

Installazione```bash

Clone the repository

git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research

Build the project

cargo build --release

Run the interactive demonstration

./target/release/id-validation-poc

root@kitploit:~
### Scansione dei codici a barre generati

I codici a barre generati verranno salvati come file PNG che possono essere presentati ai sistemi di verifica per il test:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png

AAMVA Standard Reference Implementation

Physical Characteristic Codes

Eye Color Standards:

  • BLK - Nero
  • BLU - Blu
  • BRO/BRN - Marrone
  • GRY/GRA - Grigio
  • GRN - Verde
  • HAZ/HZL - Nocciola
  • MAR - Bordeaux
  • MUL - Multicolore
  • PNK - Rosa
  • DIC - Dicromatico
  • UNK - Sconosciuto

Hair Color Standards:

  • BAL - Calvo
  • BLK - Nero
  • BLN/BLD - Biondo
  • BRO/BRN - Marrone
  • GRY/GRA - Grigio
  • RED/AUB - Rosso/Rame
  • SDY - Sabbia
  • WHI - Bianco
  • UNK - Sconosciuto

State Issuer Identification Numbers (IINs)

  • California: 636014
  • Florida: 636010
  • Georgia: 636055
  • Illinois: 636035
  • New Jersey: 636036
  • South Carolina: 636430
  • Texas: 636015

Key Research Findings

  1. Pattern di Vulnerabilità Sistemica: Fallimenti di validazione coerenti su più fornitori e piattaforme
  2. Assenza di Sicurezza Crittografica: Nessun sistema testato implementa la validazione crittografica dei dati o firme digitali
  3. Capacità di Duplicazione delle Licenze: Stessi numeri di licenza possono essere utilizzati con diverse informazioni personali senza essere rilevati
  4. Requisiti di Ottimizzazione Dimensionale: Ogni stato richiede dimensioni specifiche del codice a barre PDF417 per un riconoscimento ottimale da parte dello scanner
  5. Implicazioni per la Sicurezza Pubblica: La capacità di falsificare patenti di guida commerciali comporta rischi significativi per la sicurezza dei trasporti
  6. Inadeguatezze del Processo di Coordinamento: Le risposte dell'industria e delle autorità di regolamentazione mostrano lacune sistemiche nel processo di divulgazione delle vulnerabilità

Verification and Authenticity

GPG Signature Verification```bash

Import researcher's public key

curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import

Verify research archive integrity

gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz

Verify individual proof images (examples)

gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png

root@kitploit:~
**Impronta PGP**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`

## Metodologia di Ricerca ed Etica

### Approccio alla Divulgazione Responsabile
Nonostante la mancata considerazione dei fornitori e la chiusura del caso da parte di CISA, questa ricerca mantiene i principi di divulgazione responsabile:

1. **Periodo di Coordinamento Esteso**: 120+ giorni (superando il periodo standard di 90 giorni)
2. **Dati Sintetici Esclusivamente**: Tutte le dimostrazioni utilizzano dati di ricerca chiaramente contrassegnati
3. **Coinvolgimento del Fornitore**: Discussioni tecniche approfondite e soluzioni proposte
4. **Attenzione alla Sicurezza Pubblica**: Enfasi sui miglioramenti difensivi piuttosto che sullo sfruttamento

### Standard di Validazione Tecnica
Tutti i risultati sono stati validati rispetto a:
- **NIST SP 800-63B** linee guida per la verifica dell'identità
- **NIST Cybersecurity Framework v1.1** controlli di sicurezza
- **CWE/SANS Top 25** classificazioni delle vulnerabilità
- **ISO/IEC 29147** standard di divulgazione

## Riferimenti e Standard

### Standard e Linee Guida Tecniche
- [AAMVA DL/ID Card Design Standard](https://www.aamva.org/dl-id-standards/) - Specifiche ufficiali di implementazione AAMVA
- [NIST SP 800-63B Identity Verification Guidelines](https://pages.nist.gov/800-63-3/sp800-63b.html) - Standard federali di verifica dell'identità
- [NIST Cybersecurity Framework v1.1](https://www.nist.gov/cyberframework) - Guida all'implementazione della cybersecurity
- [CWE/SANS Top 25 Most Dangerous Software Errors](https://cwe.mitre.org/top25/) - Quadro di classificazione delle vulnerabilità
- [ISO/IEC 29147 Vulnerability Disclosure](https://www.iso.org/standard/45170.html) - Standard internazionali di divulgazione

### Riferimenti per Coordinamento e Pubblicazione
- [MITRE CVE Program](https://cve.mitre.org/) - Coordinamento e pubblicazione delle vulnerabilità
- [CISA Vulnerability Disclosure Policy](https://www.cisa.gov/vulnerability-disclosure-policy) - Quadro di coordinamento federale

## Limitazioni e Considerazioni Etiche

### Limitazioni Tecniche
1. **Assenza di Elementi di Sicurezza Fisica**: I codici a barre generati mancano di elementi di sicurezza fisica (ologrammi, RFID, inchiostri speciali)
2. **Requisiti di Conformità Legale**: Tutte le dimostrazioni utilizzano dati sintetici con filigrane "SOLO PER USO DI RICERCA"
3. **Sfide di Coordinamento**: Resistenza del settore ad affrontare vulnerabilità specifiche dell'implementazione
4. **Lacune nei Quadri Normativi**: Quadri esistenti limitati per affrontare problemi sistemici di sicurezza nella validazione

### Confini Etici della Ricerca
1. **Uso Esclusivo di Dati Sintetici**: Nessuna informazione personale reale utilizzata in alcuna dimostrazione
2. **Focus sullo Scopo Educativo**: Ricerca volta a migliorare le capacità di sicurezza difensiva
3. **Conformità alla Divulgazione Responsabile**: Periodi di coordinamento estesi e coinvolgimento collaborativo del fornitore
4. **Priorità alla Sicurezza Pubblica**: Enfasi sui miglioramenti protettivi piuttosto che sulla facilitazione dello sfruttamento

## Direzioni Future della Ricerca

### Miglioramenti Tecnici Necessari
1. **Validazione Crittografica**: Implementazione della verifica della firma digitale
2. **Analisi Comportamentale**: Rilevamento di pattern per comportamenti di scansione sospetti
3. **Integrazione del Database**: Riferimento incrociato in tempo reale con le autorità emittenti
4. **Validazione Multi-Fattore**: Combinazione di metodi di verifica fisici e digitali

### Miglioramenti alle Politiche e al Coordinamento
1. **Classificazione delle Vulnerabilità**: Quadri migliori per distinguere tra problemi standard e di implementazione
2. **Responsabilità del Settore**: Modelli di responsabilità più chiari per le rivendicazioni di sicurezza
3. **Integrazione della Sicurezza Pubblica**: Maggiore considerazione dell'impatto nel mondo reale
4. **Coordinamento Internazionale**: Standard transfrontalieri per la verifica dell'identità

## Divulgazione Responsabile e Interesse Pubblico

Questa ricerca viene pubblicata nell'interesse pubblico dopo estesi sforzi di coordinamento. Fattori decisionali per la pubblicazione:

1. **Impegno di Coordinamento Esteso**: 120+ giorni di coinvolgimento in buona fede con fornitori e autorità di regolamentazione
2. **Valutazione del Rischio per la Sicurezza Pubblica**: Le capacità di spoofing delle licenze commerciali rappresentano rischi significativi per la sicurezza dei trasporti
3. **Validazione del Merito Tecnico**: Vulnerabilità specifiche dell'implementazione documentate che richiedono attenzione da parte del settore
4. **Fornitura di Valore Educativo**: La ricerca migliora la consapevolezza della sicurezza e lo sviluppo di capacità difensive

### Coinvolgimento Continuo con i Fornitori
Nonostante i disaccordi di coordinamento, il ricercatore rimane disponibile per:
- Assistenza al miglioramento dell'implementazione tecnica
- Supporto e collaborazione al miglioramento dello standard AAMVA
- Sviluppo di misure di sicurezza difensiva
- Fornitura di ulteriori analisi tecniche secondo necessità

## Contatti e Coordinamento

### Informazioni di Contatto per la Ricerca
- **Email Principale**: [email protected] (si preferisce crittografia PGP)
- **Profilo GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)

### Canali di Coordinamento in Corso
- **MITRE CVE Program**: [email protected]
- **CISA Vulnerability Disclosure**: [email protected]
- **Riferimento Caso VINCE**: VU#396042 (chiuso, ma documentazione disponibile)

## Licenza e Quadro Giuridico

Questa ricerca è fornita con una licenza completa per la ricerca sulla sicurezza. Vedi [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/HEAD/LICENSE.md) per i termini e le condizioni complete.

**Obiettivo della Ricerca**: Questa ricerca è stata condotta con l'obiettivo di migliorare la sicurezza nell'ecosistema di verifica dell'identità. Sebbene gli sforzi di coordinamento abbiano incontrato sfide significative, i risultati tecnici rimangono validi e richiedono l'attenzione del settore per proteggere la sicurezza pubblica e gli interessi di sicurezza nazionale.

**Conformità Legale**: Tutte le attività di ricerca sono conformi alle leggi applicabili, tra cui il Computer Fraud and Abuse Act (CFAA), il Digital Millennium Copyright Act (DMCA) e le pertinenti normative statali e federali sui documenti di identità. Non sono state utilizzate informazioni personali reali e tutte le dimostrazioni impiegano dati di ricerca sintetici chiaramente contrassegnati.

**Nota**: Questa ricerca è stata condotta con l'obiettivo di migliorare la sicurezza nell'ecosistema di verifica dell'identità. Sebbene gli sforzi di coordinamento abbiano incontrato sfide, i risultati tecnici rimangono validi e richiedono l'attenzione del settore per proteggere la sicurezza pubblica e gli interessi di sicurezza nazionale.
Scarica lo strumento