Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AAMVA-PDF417-Vulnerability-Research — Pesquisa sobre vulnerabilidades sistêmicas de validação de PDF417 em sistemas de identificação compatíveis com AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160) | Kitploit
Ferramentas/GitHubGitHub/coleleavitt/aamva-pdf417-vulnerability-research
Análise de VulnerabilidadesExploraçãoCriptografiaTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoArchived
GitHubcoleleavitt/aamva-pdf417-vulnerability-research

AAMVA-PDF417-Vulnerability-Research

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Pesquisa sobre vulnerabilidades sistêmicas de validação de PDF417 em sistemas de identificação compatíveis com AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)

Ver Repositório
1há 1 anoAinda não revisado

Pesquisa de Vulnerabilidade de Validação de ID PDF417

Visão Geral

Este repositório contém uma pesquisa abrangente de segurança documentando vulnerabilidades críticas em sistemas de validação de código de barras PDF417 padrão AAMVA que afetam IDs governamentais, soluções empresariais e aplicações de consumo. A pesquisa inclui uma Prova de Conceito (PoC) totalmente funcional demonstrando falhas sistêmicas na forma como os sistemas de verificação de ID processam códigos de barras de carteiras de motorista.

IMPORTANTE: Este código é fornecido apenas para fins de pesquisa em segurança. Consulte o arquivo LICENSE.md para uso permitido.

Declaração de Ética de Pesquisa

Esta pesquisa foi conduzida seguindo:

  • Princípios de divulgação coordenada de vulnerabilidades
  • Período de notificação ao fornecedor de 120+ dias (excedeu os 90 dias padrão)
  • Apenas dados sintéticos (nenhuma informação pessoal real)
  • Fins educacionais/de segurança defensiva
  • Padrões de divulgação de vulnerabilidade ISO/IEC 29147
  • Divulgação responsável através do Programa CVE da MITRE e VDP da CISA

CVEs Relacionados

Esta pesquisa demonstra vulnerabilidades atribuídas:

  • CVE-2025-31337 - Falha de validação do IDScan.net
  • CVE-2025-31336 - Vulnerabilidade de validação do TokenWorks

Status de Publicação

  • Data de Publicação: 1º de julho de 2025
  • Status CVE: Publicado (apesar do encerramento do caso pela CISA)
  • Caso VINCE: VU#396042 (encerrado pela CISA como "não é uma vulnerabilidade")
  • Período de Divulgação: 120+ dias concluídos
  • Lista CVE da MITRE:
    • CVE-2025-31337
    • CVE-2025-31336

Avaliação de Risco CVSS v3.1

Pontuação Base: 10.0 (Crítico)
Vetor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Detalhamento:

  • Vetor de Ataque: Explorável via rede através de APIs digitais
  • Complexidade de Ataque: Baixa (esforço mínimo necessário)
  • Privilégios Necessários: Nenhum (não autenticado)
  • Interação do Usuário: Nenhuma necessária
  • Escopo: Alterado (afeta sistemas dependentes de verificação de ID)
  • Impacto de Confidencialidade: Alto (permite acesso não autorizado a dados)
  • Impacto de Integridade: Alto (desvio completo de validação)
  • Impacto de Disponibilidade: Nenhum (sem impacto direto na disponibilidade)

Exemplo de Exploit:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems

root@kitploit:~
## Histórico de Coordenação e Resumo das Respostas dos Fornecedores

### Linha do Tempo da Divulgação
- **22 de março de 2025**: Solicitação inicial de CVE submetida à MITRE
- **25 de março de 2025**: Submissão de prova de conceito e reconhecimento da IDScan.net
- **28 de março de 2025**: Reconhecimento de vulnerabilidade da TokenWorks recebido
- **3 de abril de 2025**: Caso VU#396042 da CISA VINCE oficialmente aberto
- **9 a 16 de abril de 2025**: Extensas discussões técnicas com fornecedores afetados
- **18 de junho de 2025**: Decisão de encerramento do caso da CISA (arquivado como "risco compreendido")
- **1 de julho de 2025**: Divulgação pública após período prolongado de coordenação

### Respostas dos Fornecedores e Discordâncias Técnicas

#### IDScan.net (Joshua Sheetz, CISO/VP de Engenharia)
**Resposta Inicial**: *"Após investigar, parece que você está apenas falsificando os dados do código de barras. Isso é um padrão comum."*

**Posição Técnica**:
- Alegou que seu analisador "apenas lê dados" e não é responsável pela validação
- Argumentou que valores impossíveis (indivíduos de 524 anos) são aceitáveis em um "analisador"
- Desconsiderou vulnerabilidades específicas de implementação como limitações do padrão AAMVA
- Contradisse suas próprias alegações de marketing sobre "centenas de verificações de segurança algorítmicas"

**Diferença entre Marketing e Realidade**:
- O site da VeriScan promete "Detecção de ID Falsa / Autenticação de ID"
- Alega "capturar IDs falsas" e realizar "verificações de segurança"
- A análise técnica revelou validação mínima além da conformidade de formato

#### Resposta da TokenWorks
- Reconheceu o problema como um "problema de implementação do DMV"
- Minimizou a responsabilidade do fornecedor pela validação criptográfica
- Nenhum prazo de correção fornecido

#### Decisão da CISA (18 de junho de 2025)
**Determinação Final**: *"A CISA decidiu que isso não é uma vulnerabilidade, pois é um risco compreendido no Padrão AAMVA DL."*

**Análise Técnica da Posição da CISA**:
Esta decisão parece confundir limitações do padrão com vulnerabilidades específicas de implementação. A pesquisa documentou questões técnicas distintas:

1. **Classificação de Vulnerabilidade em Múltiplas Camadas**:
    - **Camada 1**: Deficiências criptográficas do padrão AAMVA (reconhecidas)
    - **Camada 2**: Falhas de validação específicas de implementação (desconsideradas pela CISA)
    - **Camada 3**: Alegações de marketing vs. capacidades reais de segurança (não abordadas)

2. **Questões Específicas de Implementação Documentadas**:
    - **CWE-20 (Validação de Entrada Incorreta)**: Aceitação de valores fisiologicamente impossíveis
    - **CWE-345 (Verificação Insuficiente da Autenticidade dos Dados)**: Sem verificações criptográficas
    - **CWE-770 (Alocação de Recursos sem Limites)**: Sem limitação de taxa
    - **CWE-841 (Aplicação Incorreta do Fluxo de Trabalho Comportamental)**: Sem detecção de padrões

## Evidência de Validação de Prova de Conceito

### Bypass da Aplicação Governamental Missouri ShowMeID
![Bypass de Validação ShowMeID](https://assets.kitploit.com/production/public/readmes/23984/099f240df9f0f1d9343e14ec21b05866dc6c69658b84d15d99def82b996ddeeb.png) Evidência de bypass do Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png

Impacto: Bypass completo do aplicativo oficial de verificação de identidade do Missouri, demonstrando vulnerabilidades sistêmicas em sistemas de verificação de identidade em nível estadual.

Bypasses de Validação VeriScan Enterprise

Falhas de Validação de Licenças da Califórnia

California Joe Biden Bypass```shell gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png

root@kitploit:~
#### Bypasses de Validação de Licenças do Arizona
![Arizona Cole](https://assets.kitploit.com/production/public/readmes/23984/7e8f9a29f041679502b2f819dbbde3f2d2ab975146f1e8f6d67251e79f7e4b9a.png)
![Bypass do Arizona Cole](https://assets.kitploit.com/production/public/readmes/23984/59da26c90029d839f7a86474479cbb885c5b741ef97433afed022fa92094f22a.png)
![Arizona Unânime](https://assets.kitploit.com/production/public/readmes/23984/038205c2bf9bdff107263a7ea60258fb28a1da6eefce45e3822435159675e840.png)
![Bypass do Arizona Unânime](https://assets.kitploit.com/production/public/readmes/23984/afd56310fbeca17a0c79884bb857468a6fc7126b3dd5d8dcd1ae1e02d68c5c80.png)```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png

Falha na Validação de Licença da Flórida

Real da Flórida Wendy da Flórida Sintetizada```shell gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png

root@kitploit:~
#### Bypass de Validação de Licença da Geórgia
![Geórgia Real](https://assets.kitploit.com/production/public/readmes/23984/dd80e2e66632a4e816e8d3cc4d7d30f8c008357cf0e8fc0caa3ef99f04f5c1a6.png)
![Geórgia Bypass Contrate-me](https://assets.kitploit.com/production/public/readmes/23984/bfe63066cf544c85fe871a4d9dbfd824094c65e56d191655bf6b424a3a2d04a5.png)```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png

Falha na Validação da Licença de Nova Jersey

Nova Jersey Ana Real Nova Jersey Wendy Sintetizada```shell gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png

root@kitploit:~
#### Bypass de Validação de Licença da Carolina do Sul
![Carolina do Sul Real](https://assets.kitploit.com/production/public/readmes/23984/6d9f52c3e11d0e34ea345594684296837b36f19a9fb5d0d07f6453f0d43d4bd7.png)
![Carolina do Sul Bypass de Difamação](https://assets.kitploit.com/production/public/readmes/23984/7a326716f3bb582882fcb5026f46b7710c72838814c2628e66f3d05f5f733f85.png)```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png

Falha na Validação de Licença do Texas

Bypass de Calúnia do Texas Evidência de bypass do Texas - demonstra um padrão de vulnerabilidade consistente entre implementações estaduais```shell gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png

root@kitploit:~
## Evidências Técnicas e Respostas do Fornecedor

### Vulnerabilidades Documentadas

#### 1. Bypass de Validação Temporal
**Descoberta**: VeriScan aceita datas de nascimento de tempos medievais (ex.: ano 1500)
**Resposta do Fornecedor**: *"Onde você traça o limite, especialmente em apenas um parser"*
**Contraponto Técnico**: Limites fisiológicos humanos fornecem fronteiras claras de validação (máx ~122 anos)

#### 2. Falha na Detecção de Padrões
**Descoberta**: Mesmo número de licença com nomes diferentes aceito repetidamente
**Resposta do Fornecedor**: *"Não saberíamos se o primeiro ou o segundo escaneamento era real"*
**Contraponto Técnico**: A detecção de padrões sinaliza comportamento suspeito independentemente de qual seja autêntico

#### 3. Discrepância de Alegações de Marketing
**Descoberta**: Produto comercializado como fornecendo "verificações de segurança" e "detecção de documentos falsos"
**Resposta do Fornecedor**: *"Usando apenas nossa ferramenta de parsing...você está limitado aos conjuntos de recursos que possui"*
**Contraponto Técnico**: Materiais de marketing afirmam explicitamente capacidades de validação

#### 4. Implicações da Licença Comercial
**Descoberta**: O bypass da CDL (Carteira de Motorista Comercial) representa riscos à segurança pública
**Resposta do Fornecedor**: Não abordada especificamente
**Impacto Técnico**: Potencial de falsificação de credenciais de materiais perigosos/transporte

## CVE-2025-31337: Falha de Validação do IDScan.net

### Produtos Afetados
- **VeriScan** plataforma de validação empresarial
- **VSCloud Enterprise** verificação baseada em nuvem
- **Aplicativos móveis de verificação** usando APIs do IDScan

### Detalhes da Vulnerabilidade

**Principais Problemas Técnicos**:
1. **Falha de Validação Temporal**:  
   - Aceita datas de nascimento fisiologicamente impossíveis (ex.: ano 1500)
   - Nenhuma validação de limite superior para cálculos de idade
   - Datas futuras de emissão/expiração passam na validação

2. **Verificação Apenas de Cabeçalho**:  
   - Valida conformidade com formato AAMVA sobre autenticidade do conteúdo
   - Falta verificação de assinatura criptográfica
   - Validação de campo estático sem verificações de consistência lógica

3. **Aceitação Estática de IIN**:  
   - Nenhuma verificação cruzada em tempo real com banco de dados de emissores
   - Aceita IINs estaduais válidos (ex.: 636014=CA) com dados sintéticos
   - Falta verificação contra registros autoritativos do DMV

## CVE-2025-31336: Vulnerabilidade de Validação de ID do TokenWorks

### Produtos Afetados
- **IDentiFake Plus** terminal de verificação
- **AgeVisor Series** dispositivos de verificação de idade
- **IDVisor Sentry** sistemas de escaneamento de segurança
- **Todas as versões atuais** em toda a linha de produtos

### Detalhes da Vulnerabilidade

**Causa Raiz**:  
A validação inadequada de campos de dados temporais e marcadores de subarquivo do código de barras PDF417 permite a geração completa de ID sintética que contorna os sistemas de validação do TokenWorks.

**Vetores de Exploração Técnica**:
1. **Manipulação do Campo de Data de Nascimento**:
   - Sistema aceita datas de 1400-2025 sem validação
   - Nenhuma verificação de limite fisiológico implementada
   - Datas medievais (ex.: anos 1400) passam como legítimas

2. **Falsificação de Offset de Subarquivo**:
   - Marcadores estaduais específicos ZC/ZF/ZG falsificados são aceitos
   - Offsets calculados contornam a validação de formato
   - Falta validação de referência cruzada contra padrões conhecidos

## Vulnerabilidades Sistêmicas nos Padrões de ID da AAMVA

### Análise da Causa Raiz
As vulnerabilidades decorrem de lacunas fundamentais no **Padrão AAMVA DL/ID-2020**:

**Deficiências Críticas do Padrão**:
- **Nenhum requisito de validação criptográfica**: Especificações de assinatura digital ausentes
- **Verificações de intervalo temporal inadequadas**: A seção 4.3.2 não possui requisitos de validação de ano
- **Conformidade de formato priorizada sobre autenticidade dos dados**: Correção de parsing valorizada sobre verificação de conteúdo

### Matriz de Sistemas Afetados

| System Type          | Examples                     | Impact Level | Validation Bypass |
|----------------------|------------------------------|--------------|-------------------|
| Government ID Apps   | Missouri ShowMeID v3.0.14   | **Critical** | Complete          |
| Enterprise Scanners  | TokenWorks IDentiFake Plus   | **High**     | Temporal/Pattern  |
| Consumer Tools       | Scannr iOS v4.2.1+          | **High**     | Format-based      |
| KYC Platforms        | IDScan.net VSCloud          | **Critical** | Authentication    |

## Repository Structure```shell
./
├── Cargo.lock
├── Cargo.toml                  # Rust project configuration
├── generated_pdf417.png        # Example output barcode
├── LICENSE.md                  # Security Research License
├── README.md                   # This comprehensive documentation
├── scan_proof/                 # Validation evidence and screenshots
│   ├── show_me_id/             # Missouri ShowMeID bypass evidence
│   │   └── img.png
│   └── veriscan/               # VeriScan validation bypasses
│       ├── arizona/            # Arizona license validation tests
│       │   ├── cole_after.png
│       │   ├── cole_before.png
│       │   ├── unanimous_1.png
│       │   └── unanimous.png
│       ├── california/         # California license validation tests  
│       │   ├── andrew_before.png
│       │   ├── andrew_after.png
│       │   └── joe_biden.png
│       ├── florida/            # Florida license validation tests
│       │   ├── before.png
│       │   └── wendy_synthesized.png
│       ├── georgia/            # Georgia license validation tests
│       │   ├── hire_me_2.png
│       │   └── lucas_real.png
│       ├── new_jersey/         # New Jersey license validation tests
│       │   ├── ana_real.png
│       │   └── wendy_synthesized.png
│       ├── south_carolina/     # South Carolina license validation tests
│       │   ├── jason_real.png
│       │   └── slander.png
│       └── texas/              # Texas license validation tests
│           └── slander.png
├── signatures/                 # PGP signatures for all evidence
│   ├── show_me_id/
│   │   └── img.png.asc
│   └── veriscan/
│       ├── arizona/
│       │   ├── unanimous_1.png.asc
│       │   └── unanimous.png.asc
│       ├── california/
│       │   └── joe_biden.png.asc
│       ├── florida/
│       │   └── wendy_synthesized.png.asc
│       ├── georgia/
│       │   └── hire_me_2.png.asc
│       ├── new_jersey/
│       │   └── wendy_synthesized.png.asc
│       └── south_carolina/
│           └── slander.png.asc
├── vince_coordination/         # CISA VINCE case documentation
│   └── VU396042_thread.pdf     # Complete coordination thread
├── scripts/
│   └── barcode_reader.sh       # Barcode validation utility
└── src/                        # Proof of Concept implementation
    ├── main.rs                 # Interactive demonstration program
    ├── states/                 # State-specific implementations
    │   ├── california_cdl.rs   # California Commercial Driver's License
    │   ├── california.rs       # California standard license
    │   ├── florida.rs          # Florida license implementation
    │   ├── georgia.rs          # Georgia license implementation
    │   ├── illinois.rs         # Illinois license implementation
    │   ├── mod.rs              # States module
    │   ├── new_jersey.rs       # New Jersey license implementation  
    │   ├── south_carolina.rs   # South Carolina license implementation
    │   └── texas.rs            # Texas license implementation
    └── utils/                  # Core functionality
        ├── decoding/           # PDF417 barcode decoding
        │   ├── base64_to_str.rs
        │   ├── decode.rs
        │   ├── errors.rs
        │   ├── mod.rs
        │   └── tests.rs
        └── encoding/           # PDF417 barcode generation
            ├── encode.rs
            └── mod.rs

Vulnerabilidades de Segurança Principais

As vulnerabilidades fundamentais manifestam-se em várias camadas do ecossistema de verificação de identidade:

1. Abordagem de Validação Apenas por Formato

Problema Técnico: Os sistemas de verificação validam a conformidade com o formato AAMVA sem autenticar o conteúdo dos dados ou a sua origem. Impacto: Credenciais completamente sintéticas podem passar na validação se mantiverem a estrutura adequada do PDF417 e a formatação específica do estado.

2. Falta de Referência Cruzada com Base de Dados

Problema Técnico: Os sistemas não verificam se as informações do código de barras correspondem aos registos oficiais das entidades emissoras. Impacto: Permite a criação de credenciais com formatação válida, mas com informações pessoais completamente fabricadas.

3. Vulnerabilidade de Manipulação de Cabeçalho/Offset

Problema Técnico: Ao calcular valores de offset tecnicamente corretos enquanto usam dados sintéticos, credenciais falsificadas contornam a validação de parsing. Impacto: Atacantes sofisticados podem gerar credenciais que passam tanto na verificação de formato quanto nas verificações básicas de consistência.

4. Falhas de Validação de Lógica Temporal

Problema Técnico: Os sistemas aceitam valores fisiologicamente e logicamente impossíveis (datas de nascimento medievais, datas de emissão futuras). Impacto: Demonstra a ausência fundamental de verificações básicas de sanidade nos fluxos de verificação.

5. Lacunas de Segurança em Licenças Comerciais

Problema Técnico: Documentos de segurança reforçada, como as Cartas de Condução Comerciais (CDL), são igualmente vulneráveis às mesmas técnicas de exploração. Impacto: Representa riscos significativos para a segurança pública através de potencial falsificação de credenciais de transporte de materiais perigosos.

Análise de Implementação por Estado

Esta pesquisa inclui implementações abrangentes para sete estados, demonstrando padrões de vulnerabilidade consistentes em diferentes esquemas de codificação:

California (california.rs, california_cdl.rs)

  • Formato: subficheiro ZC com padrão de discriminador de documento único
  • Capacidades CDL: Endossos comerciais de condução especializados (HNX - Materiais Perigosos/Cisterna/Duplo-Triplo)
  • Vulnerabilidade: A bypass de validação temporal permite datas de nascimento medievais sem deteção

Florida not available (florida.rs)

  • Formato: subficheiro ZF com cálculos de offset específicos do estado
  • Características Únicas: Algoritmo especial de geração de discriminador de documento
  • Vulnerabilidade: A formatação de datas permite valores temporais impossíveis

Georgia (georgia.rs)

  • Formato: formato de offset ZG com campos de informação de condado
  • Implementação: Informação de endereço duplicada em vários subficheiros
  • Vulnerabilidade: Números de licença gerados por algoritmo podem ser engenharia reversa

Illinois not available (illinois.rs)

  • Formato: formato de offset ZI com campos de dados suplementares
  • Implementação: Discriminador de documento baseado em padrão especial
  • Vulnerabilidade: Campos redundantes não são validados adequadamente para consistência

New Jersey (new_jersey.rs)

  • Formato: formato de offset ZN com cálculos de campo derivados
  • Implementação: Formatação de prefixo para nomes e campos numéricos especiais
  • Vulnerabilidade: Algoritmos de derivação podem ser replicados para credenciais sintéticas

South Carolina (south_carolina.rs)

  • Formato: Sem designador de subficheiro (usa DLDCA em vez de DLDAQ)
  • Característica Única: Ordenação de campos diferente de outros estados
  • Vulnerabilidade: Padrões de campo de segurança não validados adequadamente

Texas (texas.rs)

  • Formato: formato de subficheiro ZT exclusivo do Texas
  • Implementação: Discriminador de documento complexo derivado de múltiplos campos
  • Vulnerabilidade: Fraqueza na validação do número de controlo de inventário

Nota de Implementação: Valores Modificáveis

Ao longo das implementações dos estados, certos valores podem ser modificados sem quebrar a validação:

  • Sequências '9': Campos que usam 999999999 podem ser modificados com valores arbitrários
  • Marcadores 'X': Campos que usam XXXXX podem ser substituídos por quaisquer caracteres
  • Campos temporais: Quaisquer datas podem ser modificadas, incluindo valores impossíveis (datas de nascimento medievais, datas de emissão futuras)
  • Informações pessoais: Nomes, endereços podem ser completamente fabricados

Esta flexibilidade destaca a falta de validação abrangente de dados nos sistemas afetados.

Exemplos de Implementação Técnica

Criando Credenciais de Teste Sintéticas

A implementação fornece padrões de construção (builder) para cada estado:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;

let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");

// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();

root@kitploit:~
### Testes e Validação```bash
# Run comprehensive test suite
cargo test

# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency

# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license

Instalação e Uso

Pré-requisitos

  1. Rust e Cargo instalados no seu sistema
  2. Dependências necessárias (listadas em Cargo.toml)

Instalação```bash

Clone the repository

git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research

Build the project

cargo build --release

Run the interactive demonstration

./target/release/id-validation-poc

root@kitploit:~
### Digitalização de Códigos de Barras Gerados

Os códigos de barras gerados serão salvos como arquivos PNG que podem ser apresentados a sistemas de verificação para teste:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png

AAMVA Standard Reference Implementation

Physical Characteristic Codes

Eye Color Standards:

  • BLK - Black
  • BLU - Blue
  • BRO/BRN - Brown
  • GRY/GRA - Gray
  • GRN - Green
  • HAZ/HZL - Hazel
  • MAR - Maroon
  • MUL - Multicolored
  • PNK - Pink
  • DIC - Dichromatic
  • UNK - Unknown

Hair Color Standards:

  • BAL - Bald
  • BLK - Black
  • BLN/BLD - Blonde
  • BRO/BRN - Brown
  • GRY/GRA - Grey
  • RED/AUB - Red/Auburn
  • SDY - Sandy
  • WHI - White
  • UNK - Unknown

State Issuer Identification Numbers (IINs)

  • California: 636014
  • Florida: 636010
  • Georgia: 636055
  • Illinois: 636035
  • New Jersey: 636036
  • South Carolina: 636430
  • Texas: 636015

Key Research Findings

  1. Systemic Vulnerability Pattern: Consistent validation failures across multiple vendors and platforms
  2. Cryptographic Security Absence: No tested systems implement cryptographic data validation or digital signatures
  3. License Duplication Capability: Same license numbers can be used with different personal information without detection
  4. Dimensional Optimization Requirements: Each state requires specific PDF417 barcode dimensions for optimal scanner recognition
  5. Public Safety Implications: Commercial driver's license spoofing capability poses significant transportation security risks
  6. Coordination Process Inadequacies: Industry and regulatory responses demonstrate systemic vulnerability disclosure process gaps

Verification and Authenticity

To verify the authenticity and integrity of this research:

GPG Signature Verification```bash

Import researcher's public key

curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import

Verify research archive integrity

gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz

Verify individual proof images (examples)

gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png

root@kitploit:~
**PGP Fingerprint**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`

## Metodologia de Pesquisa e Ética

### Abordagem de Divulgação Responsável
Apesar do descarte por parte dos fornecedores e do encerramento do caso pela CISA, esta pesquisa mantém princípios de divulgação responsável:

1. **Período de Coordenação Estendido**: 120+ dias (excedendo o período padrão de 90 dias)
2. **Apenas Dados Sintéticos**: Todas as demonstrações usam dados de pesquisa claramente marcados
3. **Engajamento com Fornecedores**: Discussões técnicas extensas e soluções propostas
4. **Foco em Segurança Pública**: Ênfase em melhorias defensivas em vez de exploração

### Padrões de Validação Técnica
Todas as descobertas foram validadas em relação a:
- **NIST SP 800-63B** diretrizes de verificação de identidade
- **NIST Cybersecurity Framework v1.1** controles de segurança
- **CWE/SANS Top 25** classificações de vulnerabilidades
- **ISO/IEC 29147** padrões de divulgação

## Referências e Padrões

### Padrões Técnicos e Diretrizes
- [AAMVA DL/ID Card Design Standard](https://www.aamva.org/dl-id-standards/) - Especificações oficiais de implementação da AAMVA
- [NIST SP 800-63B Identity Verification Guidelines](https://pages.nist.gov/800-63-3/sp800-63b.html) - Padrões federais de verificação de identidade
- [NIST Cybersecurity Framework v1.1](https://www.nist.gov/cyberframework) - Guia de implementação de cibersegurança
- [CWE/SANS Top 25 Most Dangerous Software Errors](https://cwe.mitre.org/top25/) - Estrutura de classificação de vulnerabilidades
- [ISO/IEC 29147 Vulnerability Disclosure](https://www.iso.org/standard/45170.html) - Padrões internacionais de divulgação

### Referências de Coordenação e Publicação
- [MITRE CVE Program](https://cve.mitre.org/) - Coordenação e publicação de vulnerabilidades
- [CISA Vulnerability Disclosure Policy](https://www.cisa.gov/vulnerability-disclosure-policy) - Estrutura federal de coordenação

## Limitações e Considerações Éticas

### Limitações Técnicas
1. **Ausência de Recursos de Segurança Física**: Códigos de barras gerados carecem de recursos de segurança física (hologramas, RFID, tintas especiais)
2. **Requisitos de Conformidade Legal**: Todas as demonstrações usam dados sintéticos com marcas d'água "APENAS PARA PESQUISA"
3. **Desafios de Coordenação**: Resistência da indústria em abordar vulnerabilidades específicas de implementação
4. **Lacunas no Quadro Regulatório**: Estruturas existentes limitadas para lidar com questões de segurança de validação sistêmica

### Limites da Pesquisa Ética
1. **Uso Exclusivo de Dados Sintéticos**: Nenhuma informação pessoal real usada em qualquer demonstração
2. **Foco em Propósito Educacional**: Pesquisa voltada para melhorar as capacidades de segurança defensiva
3. **Conformidade com Divulgação Responsável**: Períodos de coordenação estendidos e engajamento colaborativo com fornecedores
4. **Prioridade de Segurança Pública**: Ênfase em melhorias protetivas em vez de capacitação para exploração

## Direções Futuras de Pesquisa

### Melhorias Técnicas Necessárias
1. **Validação Criptográfica**: Implementação de verificação de assinatura digital
2. **Analíticas Comportamentais**: Detecção de padrões para comportamento de varredura suspeito
3. **Integração com Banco de Dados**: Referência cruzada em tempo real com autoridades emissoras
4. **Validação Multifator**: Combinação de métodos de verificação física e digital

### Melhorias em Políticas e Coordenação
1. **Classificação de Vulnerabilidades**: Melhores estruturas para questões padrão vs. implementação
2. **Responsabilidade da Indústria**: Modelos de responsabilidade mais claros para alegações de segurança
3. **Integração de Segurança Pública**: Consideração aprimorada do impacto no mundo real
4. **Coordenação Internacional**: Padrões transfronteiriços de verificação de identidade

## Divulgação Responsável e Interesse Público

Esta pesquisa é publicada no interesse público após extensos esforços de coordenação. Fatores da decisão de publicação:

1. **Compromisso de Coordenação Estendida**: 120+ dias de engajamento de boa-fé com fornecedores e órgãos reguladores
2. **Avaliação de Risco de Segurança Pública**: Capacidades de falsificação de licenças comerciais representam riscos significativos à segurança de transporte
3. **Validação de Mérito Técnico**: Vulnerabilidades documentadas específicas de implementação que exigem atenção da indústria
4. **Provisão de Valor Educacional**: A pesquisa melhora a conscientização sobre segurança e o desenvolvimento de capacidades defensivas

### Engajamento Contínuo com Fornecedores
Apesar de desacordos de coordenação, o pesquisador permanece disponível para:
- Assistência na melhoria da implementação técnica
- Apoio e colaboração no aprimoramento do padrão AAMVA
- Desenvolvimento de medidas de segurança defensiva
- Fornecimento de análise técnica adicional conforme necessário

## Contato e Coordenação

### Informações de Contato da Pesquisa
- **Email Principal**: [email protected] (PGP criptografia preferida)
- **Perfil GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)

### Canais de Coordenação Contínuos
- **Programa MITRE CVE**: [email protected]
- **Divulgação de Vulnerabilidades CISA**: [email protected]
- **Referência de Caso VINCE**: VU#396042 (encerrado, mas documentação disponível)

## Licença e Estrutura Legal

Esta pesquisa é fornecida sob uma Licença Abrangente de Pesquisa de Segurança. Veja [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/HEAD/LICENSE.md) para termos e condições completos.

**Objetivo da Pesquisa**: Esta pesquisa foi conduzida com o objetivo de melhorar a segurança em todo o ecossistema de verificação de identidade. Embora os esforços de coordenação tenham encontrado desafios significativos, as descobertas técnicas permanecem válidas e exigem atenção da indústria para proteger a segurança pública e os interesses de segurança nacional.

**Conformidade Legal**: Todas as atividades de pesquisa cumprem as leis aplicáveis, incluindo o Computer Fraud and Abuse Act (CFAA), o Digital Millennium Copyright Act (DMCA) e os regulamentos estaduais e federais relevantes sobre documentos de identidade. Nenhuma informação pessoal real foi usada, e todas as demonstrações empregam dados de pesquisa sintética claramente marcados.

**Nota**: Esta pesquisa foi conduzida com o objetivo de melhorar a segurança em todo o ecossistema de verificação de identidade. Embora os esforços de coordenação tenham encontrado desafios, as descobertas técnicas permanecem válidas e exigem atenção da indústria para proteger a segurança pública e os interesses de segurança nacional.
Baixar ferramenta