Технологии / Кибербезопасность / На русском

Уязвимости бельгийской eID-системы угрожали двум миллионам пользователей

В ПО Connective для бельгийских электронных удостоверений личности обнаружили уязвимости, позволявшие сайтам читать данные карт, похищать PIN-коды и выполнять код на компьютере.

Системой Nitro Software Belgium пользуются более двух миллионов человек, восемь из десяти крупнейших банков страны и свыше 60 государственных учреждений. Программа не проверяла, какой сайт обращается к локальному приложению.

Вредоносная страница или рекламный блок могли вызвать правдоподобное окно ввода PIN, получить введённый код и при вставленной eID-карте попытаться сформировать юридически значимую электронную подпись. Отдельная ошибка допускала выполнение кода даже без подключённой карты.

Разработчик полностью устранил проблемы через 146 дней после сообщения исследователя. Данных о применении уязвимостей в реальных атаках нет.
Источник: SecurityWeek