Kritiska säkerhetssårbarheter i Belgiens nationella eID-middleware exponerade användare hos åtta av landets tio största banker och mer än 60 myndigheter för angrepp med fjärrexekvering av kod och identitetsstöld. Det rapporterar SecurityWeek. Inga CVE-identifierare har publicerats, och det finns vid publiceringstillfället inget offentligt säkerhetsråd från CERT.be eller Center for Cybersecurity Belgium. Det försvårar en oberoende bedömning av sårbarheternas omfattning och allvarlighetsgrad i en utsträckning som är svår att acceptera vid ett säkerhetsavslöjande av den här omfattningen.
Den aktuella middleware-lösningen hanterar autentisering mellan belgiska eID-smartkort och tredjepartstjänster. Eftersom eID-kortet är det primära digitala identitetsbeviset för belgiska medborgare är en sårbarhet för fjärrexekvering av kod i det lagret ingen teoretisk risk. En angripare som kunde nå den drabbade endpointen under en autentiseringssession hade en potentiell väg till både inloggningsstöld och godtycklig kodexekvering på användarens dator.
Öppen källkod löser transparensen framåt, inte bakåt
Den belgiska federala regeringen har gjort eID-middleware till öppen källkod, tillgänglig på GitHub under organisationen Fedict. Det är rätt beslut. Kod som hanterar nationell identitetsautentisering ska vara öppen för granskning, och de sårbarheter som hittades här är ett direkt argument för varför sluten identitetsinfrastruktur bär på dolda systemrisker. Men open sourcing löser transparensproblemet framöver. Det förklarar inte retroaktivt hur länge sårbarheterna funnits, hur de upptäcktes eller om de utnyttjades innan åtgärden släpptes.
De frågorna har Centre for Cybersecurity Belgium ännu inte besvarat offentligt. Den tystnaden är i sig ett problem.
Uppdatera eID-middleware nu och granska autentiseringsloggarna
Uppdatera eID-middleware till den senaste versionen via den officiella belgiska regeringsportalen eller Fedict GitHub-repositoriet. Om din organisation integrerar eID-autentisering i en kundtjänst, kontrollera med leverantören eller utvecklingsteamet att den patchade versionen är driftsatt. Inget patchversionsnummer har bekräftats i tillgängliga offentliga källor, kontrollera därför GitHub-releaselistan direkt.
Organisationer som använder eID-baserad inloggning för åtkomst till finansiella plattformar eller myndighetstjänster bör granska sina autentiseringsloggar för avvikande sessionsaktivitet under perioden innan patchen släpptes. Exponeringsfönstret är okänt.
Referenser
- Critical Flaws Discovered in Belgian eID Software Used by 2 Million People
- Fedict eID Middleware on GitHub
- Belgian eID Middleware Open-Sourced
This post is also available in: