image

Lek in authenticatiesoftware Duitse id-kaart maakte fraude mogelijk

woensdag 21 november 2018, 13:45 door Redactie, 0 reacties

Een beveiligingslek in de authenticatiesoftware die in combinatie met de Duitse identiteitskaart wordt gebruikt maakte het mogelijk voor aanvallers om zich als willekeurige burgers voor te doen. De Duitse identiteitskaart beschikt over een rfid-chip waarmee gebruikers zich ook online bij webdiensten kunnen authenticeren.

De Duitse belastingdienst maakt er onder andere gebruik van. Om zich online via de identiteitskaart te authenticeren is het gebruik van een smartcardlezer en software nodig. Zodra een gebruiker zich bij een webapplicatie wil authenticeren stuurt de webapplicatie een verzoek naar de software op het systeem van de gebruiker. De software vraagt een pincode van de gebruiker, communiceert met een authenticatieserver, de webapplicatie en de rfid-chip. Uiteindelijk stuurt de software een respons naar de webapplicatie, die informatie van de identiteitskaart bevat, zoals de naam of geboortedatum van de burger.

Om te voorkomen dat een aanvaller deze data kan manipuleren wordt de respons digitaal gesigneerd door de authenticatieserver. Wanneer een aanvaller de verstuurde data probeert aan te passen, kan de webapplicatie de handtekening niet verifiëren en stopt het identificatieproces. Onderzoekers van het SEC Consult Vulnerability Lab ontdekten een kwetsbaarheid waardoor een aanvaller de respons kon manipuleren, zonder dat de handtekening ongeldig werd. Zo had een aanvaller zich kunnen voordoen als een andere burger of bijvoorbeeld leeftijdscontroles kunnen omzeilen.

De aanval van de onderzoekers werkte alleen bij diensten waar gebruikers zich eerst moeten registreren. Verder moet de aanvaller over tenminste één geldige query string beschikken die door de authenticatieserver is gesigneerd. Het maakt echter niet uit voor welke burger dit is of wanneer de handtekening voor de query string is uitgegeven. De onderzoekers rapporteerden het probleem aan de Duitse overheid, dat de ontwikkelaar van de authenticatiesoftware informeerde. In augustus verscheen vervolgens een nieuwe versie waarin de kwetsbaarheid is verholpen. Organisaties die nog een kwetsbare versie van de software gebruiken krijgen het advies om te updaten. Details over de kwetsbaarheid zijn nu openbaar gemaakt.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.