Kritikus hibát találtak Belgium elektronikus azonosító rendszerében

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

James Arnott biztonsági kutató és a Bay Area Labs kiberbiztonsági cég alapítója fedezte fel azt a mára már javított sebezhetőséget, amely a Nitro Software által fejlesztett digitális személyazonosság-hitelesítés kezelésére és jogilag kötelező érvényű elektronikus aláírások végrehajtására szolgáló szoftverét érintette. Belgium 10 legnagyobb bankja közül 8 és több mint 60 kormányzati szerv, így közel kétmillió ember használja a programot.

A hiba miatt a szoftver nem tudta ellenőrizni, hogy melyik webhely próbál kommunikálni a felhasználó számítógépével, így az ellenőrzések hiányában, bármilyen weboldal vagy beágyazott online hirdetés közvetlen kapcsolatba léphetett a felhasználók eszközével. Arnott szerint egy rosszindulatú weboldal képes lehetett hozzáférni a felhasználók elektronikus aláírásaihoz és bankkártyaadataihoz, ráadásul különböző hivatalosnak tűnő hitelesítési ablakok megjelenítésével akár az eID-hoz tartozó PIN-kódot is ki tudták csalni az áldozatokból. A támadók az így megszerzett PIN-kódokat jogilag kötelező érvényű elektronikus aláírások meghamisítására használhatták, valahányszor az áldozat behelyezte a fizikai eID kártyáját az olvasóba.

A biztonsági kutató emellett egy távoli kódfuttatási sebezhetőséget is felfedezett, ami lehetővé tette a rosszindulatú weboldalak számára a felhasználói szinten történő tetszőleges kódok futtatását a szoftverrel.

A Nitro időközben teljes mértékben orvosolta a problémát, a javítások és a biztonsági ellenőrzések július végére be is fejeződtek, Arnott pedig nyilvánosan közzétette a hibával kapcsolatos technikai részletekről szóló megállapításait.

(forrás)