Angribere kunne udnytte kritiske fejl i belgisk identitetsløsning
En sikkerhedsresearcher har under DEF CON afsløret flere alvorlige sårbarheder i den digitale identitetsløsning Connective, som anvendes af mere end to millioner brugere i Belgien. Softwaren, der udvikles af Nitro Software Belgium, bruges af otte af landets ti største banker samt mere end 60 myndigheder til digital identifikation og juridisk bindende elektroniske signaturer.
Sikkerhedsresearcher James Arnott fra Bay Area Labs har opdaget, at browserudvidelsen ikke har kontrolleret, hvilke websites der kommunikerede med den lokale applikation. Det har betydet, at enhver hjemmeside eller annonce har kunnet interagere med softwaren på brugerens computer uden brugerens viden.
Det skriver Securty Week.
Har kunnet aflæse kortdata og stjæle PIN-koder
Fejlene har gjort det muligt for ondsindede websites at aflæse oplysninger fra tilsluttede eID-kort og betalingskort. Samtidig har angribere kunnet vise autentificeringsvinduer, der lignede officielle systembeskeder, og dermed lokke brugere til at indtaste deres eID-PIN.
Da dialogboksene har kunnet tilpasses af hjemmesiden uden at vise afsenderdomænet, har brugerne ikke haft mulighed for at afgøre, om anmodningen var legitim. Når PIN-koden er blevet indtastet, er den blevet sendt tilbage til den anmodende hjemmeside.
Med adgang til PIN-koden har angribere kunnet generere uautoriserede godkendelsestokens og forfalske juridisk bindende elektroniske signaturer, når offerets eID-kort har siddet i en kortlæser.
Har også muliggjort fjernkørsel af kode
Sikkerhedsresearcheren har desuden fundet en sårbarhed, der har muliggjort fjernkørsel af kode, uanset om et eID-kort har været tilsluttet. Ved at udnytte fejl i programmets håndtering af lokale filer har et website kunnet få applikationen til at eksekvere angriberkontrolleret kode med brugerrettigheder.
Angrebet har alene krævet, at offeret har downloadet en fil forklædt som et almindeligt dokument og efterfølgende har besøgt en ondsindet hjemmeside. Ifølge Arnott har sårbarheden potentielt kunnet sprede sig videre ved at misbruge brugeroplysninger til at distribuere skadelige links til nye ofre.
Nitro har rettet alle fejl 146 dage efter den første rapportering og har udbetalt en dusør på 200 dollar. De sidste sikkerhedsforanstaltninger er blevet implementeret i slutningen af juli. Der er ikke blevet tildelt CVE-numre til sårbarhederne.