メインコンテンツへスキップ

PDFの中でLinuxが動く!驚きのハッキングに迫る

·2 分
2025/02 Linux PDF ハッキング プログラミング 技術ニュース

PDFの中でLinuxが動く!驚きのハッキングに迫る

引用元:https://news.ycombinator.com/item?id=42959775

firtoz 2025-02-06T14:53:27

スキャナーにループでパイプする必要があるよ、スキャンする前に正しいキーを選ぶのを忘れずに。

layer8 2025-02-06T15:14:20

PDFは表示される要素と印刷される要素を定義する能力があるんだ(オプショナルコンテンツ)。

neilv 2025-02-06T11:43:25

  1. Linux Running in a PDF(doompdf.dev)
    114ポイント by theden 4時間前 | フラグ | 隠す | 37コメント


    2. PDFの取り込みと、なぜGemini 2.0が全てを変えるのか(sergey.fyi)
    978ポイント by serjester 17時間前 | フラグ | 隠す | 323コメント


    今、PDFパーサーと評価器をLLMに統合する人たちが増えているから、面白いハッキングの可能性があるかも。

mrweasel 2025-02-06T13:46:10

LinuxをLLMで動かすって、計算リソースを奪ってLLMをトレーニングしたり、ビットコインを掘る手段になるかも。

firtoz 2025-02-06T15:14:20

データの出力はできるの?それとも完全に”サンドボックス”状態なのかな?おそらく出力は表示されたフィードバックだけだと思うけど。じゃあ、”このクエリ文字列で画像を読み込む”みたいなのをトリガーできるなら、他の世界と通信できる方法になるかも。

sigmoid10 2025-02-06T11:59:46

PDFは常に魅力的な攻撃ベクトルなんだ。多くの人は単にテキストだと思っていて、実行可能なコードを簡単に埋め込めることに気付いてない。アクロバットみたいな人気のリーダーには多くの脆弱性があって、会社がハッキングされる完璧な入り口になってる。

anthk 2025-02-06T12:24:41

全てのPDFを高品質なサイズのDJVUに変換するのがまず最初だね(フォームのないものは特に)。グラフィックデザインに関しては$ADOBEを除いて、安全に文書としてそうするべきだよ。

sigmoid10 2025-02-09T10:15:12

ただ、外部の誰かとやり取りする必要がある時、そのアプローチは破綻するんだよね。

lemonberry 2025-02-06T12:27:01

昨日、PDFが埋め込まれたスパム/詐欺のテキストを受け取った。すぐに削除したし、クライアントにも注意を促したよ、開かないようにって。

deltarholamda 2025-02-06T14:48:19

PDFは、”もっと害があるかも”って感じだね。ちゃんとした代替案があればいいんだけど。

niutech 2025-02-18T13:09:10

OpenXPSやDjVuはどうよ?

forgotpwd16 2025-02-06T08:50:40

数日前に投稿したよ:>”https://news.ycombinator.com/item?id=42891937”
リポジトリには仕組みについての説明もあるよ。

frabert 2025-02-06T11:44:49

ついに!”PDFの中でLinuxを動かせるって冗談を言い続けてたけど、実際にやっちゃったね”って感じ。

shlomo_z 2025-02-06T16:34:40

ちょっと違うね。このPDFはまだブラウザを開けないから!

nialv7 2025-02-06T11:24:41

JS使うのは cheating っぽいけど、PostScriptでもできるかな?

bla3 2025-02-06T13:17:33

可能だけど、PDFでは無理。PDFは計算力の限られたPostScriptのサブセットだけをサポートしてるから、性能に影響があると思ったからだよ。後にJavaScriptが追加されたけど。

dtech 2025-02-06T13:36:54

少なくとも、PDFは一般的にJS無効でも使えるのはいいね。PDF/AやPDF/Xでは使えないけど。

ptspts 2025-02-06T11:31:13

一応計算的には可能で、PostScriptにはx86 CPUエミュレーションに必要な整数演算があるよ。エミュレーションメモリに便利な可変バイト文字列もあるし。

anthk 2025-02-06T12:27:46

PostScriptはTuring Completeだよ。GhostScriptやzmachine.ps、calypso.z3みたいなゲームを探せばいいよ。

anthk 2025-02-06T12:26:47

PostScriptではzmachine.psなるZMachineのインタープリタがあって、テキストアドベンチャーゲームが遊べるんだ。ちなみに、チェスエンジンや三目並べもあって、根気があればNESのゲームもできるかも。ただ、スタックをいじるのが必要だけど。

もっとコメントを表示(1)
karel-3d 2025-02-06T10:51:54

ついにPDFの中で’rm -rf /’ができるようになったぜ。

DonHopkins 2025-02-06T13:25:56

PostScriptは”shredpage”オペレータを通じてそれをサポートしてるんだ。

timwheeler 2025-02-06T11:27:57

詩的だね。

luismedel 2025-02-06T14:29:55

このPDFをUSBに10個コピーして、モバイルKubernetesクラスターを楽しもう。

sillyboi 2025-02-06T12:47:59

VirusTotalで少なくとも3つの検出があったけど、これが重要かはわからないね。ClamAV:Js.Trojan.Obfus-48、Cylance:Unsafe、Google:Detected。

beretguy 2025-02-06T11:22:01

Firefoxのabout:configでpdfjs.enableScriptingを無効にしとけよ。

nanna 2025-02-06T09:34:00

LinuxをPDFの中で動かすLinux PDFエディタってないのかな?Evinceは俺には読み込めないぞ…。

alt227 2025-02-06T10:02:44

俺がそれを動かせたのはChromeだけだ。Adobe ReaderやFirefox、Evinceじゃダメだな。多くの人がこの’コードをPDFで’するのはChromeにターゲットを絞ってるみたい。Chromeはドキュメント内でより多くのコード実行ができるって理由でもあるのかな?

rolandog 2025-02-06T11:34:04

このフィルタを通してPDFを扱うことで、悪意ある行為者から防げるか知ってる人いる?
gs <br> -dNOPAUSE <br> -sDEVICE=pdfwrite <br> -sOUTPUTFILE=clean.pdf <br> -dBATCH <br> dirty.pdf

lima 2025-02-06T11:40:15

Ghostscriptは信頼できないPDFを実行するのは危険だよ。攻撃面積が広くて、ブラウザのPDFリーダーみたいな適切な対策がないからね。少なくともgVisorでサンドボックスする必要があるね。

rolandog 2025-02-06T13:47:01

面白いね!悪意のあるPDFから守るためにワークフローをどう構築する?inotifywaitでダウンロードされたPDFを監視して、リスクのあるファイルを置き換えるのを考えてたけど、DockerでPDFをクリーンにするアイデアもいいね。ClamAVとかと統合するのもアリかも。

anthk 2025-02-06T12:29:36

Ghostscriptは昔から-dSAFERがデフォ。ブラウザのPDFでJSが実行されると、サンドボックスでも二重にやられるから注意。ブラウザの脆弱性はSegfaultに似てるし、信用できないよ。

surrTurr 2025-02-06T10:47:48

誰がこんなの作ってるんだ?最初はTetris見たけど、今度はOSまで!すごい!

aa-jv 2025-02-06T11:49:42

この狂気の多くを生み出したのはReverend Pastor Manul Laphroaigだよ。彼のことが大好きになった。

zero_k 2025-02-06T14:44:14

PoC||GTFOは素晴らしい雑誌だね!Travis Goodspeedにも良い印象があるけど、Pastor Laphroaigのテネシーのベルトについては話題にしないでおこう。

beretguy 2025-02-06T11:19:54

ブラウザ内でLinuxは既に存在してるし、PDFでJSが実行できるなら、PDF内にLinux.jsを入れればOKだね。JSはリスクをもたらすよ。

spwa4 2025-02-06T13:11:31

やっとJSでインテリジェントなLLMが作れるようになったね。実際に実用化されるまでの道のりは長いけど。

snvzz 2025-02-06T09:25:05

見出しに抜けてるけど、これはRISC-V VMだよ。

b3lvedere 2025-02-06T12:03:27

VMだって!?PDF内でハイパーバイザーを動かせるのか!?proxmox.pdfなんてどう?

floating-io 2025-02-06T11:01:55

フィードの下にこのコメントがあった:>『PDFを取り込むこととGemini 2.0が全てを変える理由』怖がってくれ。とても怖がってくれ。

もっとコメントを表示(2)
nunobrito 2025-02-06T09:26:57

Doom動くんか?

alt227 2025-02-06T09:33:11

はい、だよ。https://www.reddit.com/r/Damnthatsinteresting/comments/1i268…

kennysoona 2025-02-06T10:43:57

親がDoomをPDF内で動かすって聞いてるけど、今はDoomがPDF内で動いてるって話だよ。

nanna 2025-02-06T09:33:01

DoomはもうPDF内で動いてるよ!情報源はこちらだよ:https://github.com/ading2210/doompdf

yapyap 2025-02-06T10:27:20

それより、Doom Emacsは動くのか?

FergusArgyll 2025-02-06T11:32:50

viは動くよ!

ddalex 2025-02-06T09:54:02

できるからって、やるべきってわけじゃないよ…

johannes1234321 2025-02-06T11:17:48

もちろんやるべきだよ。好奇心を満たして探求すべきさ。『真剣』な目的に使うのは良くないけど、こういうのがコンピュータの素晴らしさを作ってるんだ。

52-6F-62 2025-02-06T14:31:08

これがコンピュータの素晴らしさだなんて言うの?もっと知識を深めるために有意義に時間を使えないのか?

52-6F-62 2025-02-07T15:17:20

それは比較になってないんじゃない?Junk hyperboleで強い主張にはならないよ。これが価値のあることだって言いたいの?PDFでのBitcoinマイニングが重要なの?

fragmede 2025-02-07T16:50:35

合理的じゃないの?癌を治すのは崇高な使命で、他の人が何に時間を使うか判断する権利があるの?みんなの価値観は主観的かもしれない。PDFがJavaScriptを実行できることを広めて、セキュリティの大切さに気づいてもらうのは有益だよ。人は皆が生産的なことだけに時間を使うわけじゃないし、他の人が面白いと思うことを作る人もいる。あなたにとって他人の自由な時間の使い方がなんでそんなに気になるの?

superkuh 2025-02-06T14:09:57

この“動的PDF”は本来のPDFの意味を完全に否定してる。静的なオブジェクトのはずなのに、実際にはウェブページになってる。これじゃ規制もわからないし、ただのメッセージしか見えないよ。これらは本当に最悪で、アクセシビリティも失われている。

kleiba 2025-02-06T10:47:54

文書自体にChromiumベースのブラウザでのみ動作すると書いてある。

afandian 2025-02-06T11:49:17

確かにそう書いてあるけど、ヘッドラインはそうじゃないよ。『PDFの中のX』じゃなくて『ChromiumのPDFの中のX』ってすべきじゃない?

taurknaut 2025-02-06T10:52:43

何の機能がChromeでは動いて、Evinceでは動かないの?

speerer 2025-02-06T11:32:06

OSをホスティングするような狂った機能だよ。

inetknght 2025-02-06T11:33:57

Googleには便利な機能だけど、一般にはあまり関係ないかもね。

sylware 2025-02-06T11:08:09

長いことノースクリプトのPDFリーダーを更新してないなぁ…もうすぐ嫌なアップデートが来るんだけど:mupdf。

teddyh 2025-02-09T20:45:06

>このPDFはChromium系のブラウザでしか動かないよ。

DimuP 2025-02-06T11:10:47

面白いね、これ。

もっとコメントを表示(3)
HPsquared 2025-02-06T14:12:14

MS Wordで開けるし、たぶん印刷もできるよ、ただの1ページだけどね。

raxxorraxor 2025-02-06T15:20:01

好みは人それぞれだけど、これはマジで微妙。素晴らしい技術なのに、見た目がひどすぎる。

hassleblad23 2025-02-06T13:53:24

次はGPTをPDFで使えるようになるの?

bpev 2025-02-06T13:07:35

これをGeminiに取り込んで!

pletnes 2025-02-06T08:54:42

Sumatraみたいな良いPDFリーダーをPDFで持ち運べるようにして欲しいな。制限されたPCでも使える良いリーダーがあれば最高!

albert_e 2025-02-06T09:27:53

Adobe ReaderでPDFを開くつもり?そうしたら、画面に強制的に表示されるAIアシスタントが邪魔で、クリーンなビューが得られないよ。シンプルで軽量なPDFリーダーの夢は残念ながら無理かも。

layer8 2025-02-06T13:57:32

クラシックなAdobe Reader(非DC版)がまだアップデートされてるって!

apricot 2025-02-06T13:11:59

AIアシスタントって、今の世代にとってはClippyみたいなもんだね。

pletnes 2025-02-06T11:24:12

ほとんどのブラウザはPDFを開けるけど、大きな文書を素早く検索できるわけじゃないよね。

yapyap 2025-02-06T10:26:01

いいPDFリーダーを探してるなら、Adobe Readerは選ばないだろうな。

achrono 2025-02-06T14:22:54

確かに、無料で使えるベストな代替って何なの?お金払う気はないから真剣に教えてほしい。

worble 2025-02-06T15:11:36

PDFに詳しくないけど、OkularかブラウザのPDFリーダーで十分。デスクトップで読むのとちょっとしたフォーム記入には満足してる。AndroidではmuPDF使ってる。

jagged-chisel 2025-02-06T14:32:11

何かを作るには手間がかかるし、時間に対して報酬を得るべきじゃない?

drivingmenuts 2025-02-06T14:41:14

後からお願いされて、その場合の報酬は自分の判断次第じゃないかな。

mikepurvis 2025-02-06T14:52:55

Mac使ってた時は、Built-in Previewで十分だったよ。

taurknaut 2025-02-06T10:51:56

Adobe Flashと同じ運命になると思ってた。

mschuster91 2025-02-06T12:16:31

今でも政府関連で生き残ってる。インタラクティブな機能のサポートはあんまりよくないけど。

andrelaszlo 2025-02-06T13:11:09

偶然にチューリング完全?

kristopolous 2025-02-06T14:53:59

AdobeのPDFリーダーはほんとにひどい。企画室にいたらこの製品をボロクソに言いたいくらい。でも、億ドル規模の成功したソフトウェア会社を運営してるわけじゃないから、何も知ったこっちゃないけど。

patapong 2025-02-06T11:54:09

PDFは真のユニバーサルアプリプラットフォーム。Microsoftには内緒にしてくれ。

記事一覧へ

海外テックの反応まとめ
著者
海外テックの反応まとめ
暇つぶしがてらに読むだけで海外のテックニュースに詳しくなれるまとめサイトです。