В ПО Connective для бельгийских электронных удостоверений личности обнаружили уязвимости, позволявшие сайтам читать данные карт, похищать PIN-коды и выполнять код на компьютере.
Системой Nitro Software Belgium пользуются более двух миллионов человек, восемь из десяти крупнейших банков страны и свыше 60 государственных учреждений. Программа не проверяла, какой сайт обращается к локальному приложению.
Вредоносная страница или рекламный блок могли вызвать правдоподобное окно ввода PIN, получить введённый код и при вставленной eID-карте попытаться сформировать юридически значимую электронную подпись. Отдельная ошибка допускала выполнение кода даже без подключённой карты.
Разработчик полностью устранил проблемы через 146 дней после сообщения исследователя. Данных о применении уязвимостей в реальных атаках нет.
Уязвимости бельгийской eID-системы угрожали двум миллионам пользователей
Источник: SecurityWeek