Belçika'da İki Milyon Kullanıcıyı Etkileyen Kimlik Doğrulama Yazılımında Kritik Açıklar

Belçika genelinde sekiz büyük banka ve 60'tan fazla devlet kurumu tarafından kullanılan Connective dijital kimlik doğrulama yazılımında, kullanıcıların verilerini doğrudan hedef alan ciddi güvenlik açıkları keşfedildi. Bay Area Labs kurucusu güvenlik araştırmacısı James Arnott tarafından DEF CON konferansında açıklanan bu zafiyetler, tarayıcı eklentisi üzerinden çalışan uygulamanın, kendisiyle iletişim kuran web sitelerini doğrulayamamasından kaynaklanıyordu.
Bu eksiklik, herhangi bir web sitesinin veya kötü niyetli reklamın, kullanıcının bilgisayarındaki uygulamayla izinsiz etkileşime girmesine olanak tanıyordu. Saldırganlar, resmi görünümlü sahte pencereler oluşturarak kullanıcıları eID PIN kodlarını girmeye ikna edebiliyordu. Yazılımın, domain bilgisini göstermeden diyalog kutularındaki metinlerin özelleştirilmesine izin vermesi, kullanıcıların kimlik avı girişimlerini ayırt etmesini imkansız hale getiriyordu. Ele geçirilen PIN kodları, saldırganların yasal olarak bağlayıcı elektronik imzalar oluşturmasına ve dijital kimlik hesaplarını ele geçirmesine yol açabiliyordu.
Araştırmacı, eID kartı takılı olmasa bile tetiklenebilen bir uzaktan kod çalıştırma (RCE) zafiyetini de ortaya çıkardı. Uygulamanın yerel dosya işleme mekanizmasındaki bir hatayı kullanan saldırganlar, kullanıcıyı kandırarak zararlı bir dosya indirmesini sağlayabiliyor ve böylece sistem üzerinde kod çalıştırabiliyordu. Bu yöntem, kurbanın kimlik bilgilerini kullanarak saldırının diğer kullanıcılara yayılmasını sağlayan bir solucan gibi hareket etme riski de taşıyordu.
Nitro Software, bildirilen bu güvenlik açıklarını 146 gün süren bir çalışma sonunda tamamen giderdi. Temmuz ayı sonu itibarıyla yetkisiz kaynaklardan gelen istekleri engelleyen ve PIN güvenliğini artıran güncellemeler tüm kullanıcılara ulaştırıldı. Söz konusu zafiyetler için herhangi bir CVE numarası atanmazken, şirket araştırmacıya 200 dolarlık bir hata ödülü verdi.

