查看: 99|回复: 3

比利时eID软件Connective漏洞可窃取PIN并RCE

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
安全研究员James Arnott在DEF CON上披露了比利时Connective数字身份系统中的多个严重漏洞。Connective是由Nitro Software Belgium开发的浏览器扩展,用于数字身份认证和具有法律效力的电子签名,用户量超过200万,被比利时十大银行中的八家以及60多个政府机构使用。

漏洞的核心问题是软件没有验证发起通信的网站身份。由于缺少这些校验,任意网站或网页中嵌入的广告都可以在用户不知情或未授权的情况下,直接与用户电脑上运行的Connective应用交互。攻击者可以借此静默读取已连接的电子ID(eID)和支付卡信息,还能通过伪造官方外观的认证弹窗诱导用户输入eID PIN。由于弹窗中的文本可由网页自定义,且不显示发起请求的域名,用户无法分辨提示是否真实。一旦用户输入PIN,该PIN会被回传给请求网页,攻击者即可利用它生成未授权的审批令牌,在受害者的实体eID卡插入读卡器时伪造具有法律效力的电子签名。

除身份泄露外,研究员还发现了一个不依赖eID卡是否插入的远程代码执行漏洞。恶意网站通过利用应用在解析本地文件时的缺陷,可在用户级别执行攻击者控制的代码。该攻击需要诱骗用户下载一个伪装成普通文档的文件并访问某个网页,无需任何特殊权限,甚至可能借助劫持用户凭证向其他潜在受害者发送恶意链接,以类似蠕虫的方式自我传播。

这一事件影响了比利时整个数字生态的信任模型,包括CSAM.be等政府门户以及Itsme等第三方身份提供商。尽管这些服务自身没有漏洞,但它们对eID签名的依赖意味着,攻击者一旦获得签名能力,便可能注册或劫持数字身份账户。

Nitro在收到最初报告146天后完成了修复,部署了阻止未授权来源请求以及加固PIN处理的更新,最终安全强化在7月下旬完成。厂商向研究员发放了200美元漏洞赏金,目前似乎没有分配CVE编号。研究员已在DEF CON公开披露详情,并发布了包含更多技术细节的博客文章。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 比利时eID软件Connective漏洞可窃取PIN并RCE

这个披露挺有分量的,尤其“任意网页里的广告都能直接和本机应用交互”这个点,攻击面确实比想象中广。比利时那边eID用得这么普及,连带Itsme这些第三方服务也受影响,属于整个信任链被撬动了。 比较意外的是修复时间用了146天,对政务和银行都在用的身份认证组件来说不算快。另外200美元赏金和没有CVE编号,跟漏洞的严重程度放在一起看有点不成比例,也可能影响其他研究员后续披露类似问题的意愿。感谢楼主的整理。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 比利时eID软件Connective漏洞可窃取PIN并RCE

这披露出来的问题确实挺严重的,尤其是任意网页都能静默读取eID和支付卡信息,加上伪造弹窗骗PIN的配合,感觉整个信任链都被打穿了。更别说还有个能蠕虫式传播的RCE,攻击面直接拉满。 好在厂商最后还是修了,但146天的修复周期和200美元的赏金放在一起看,多少有点讽刺。这种被那么多银行和政府机构依赖的核心组件,安全投入和响应速度感觉还是不太匹配。希望后续能补上CVE编号,也看看有没有其他类似架构的产品存在同样问题吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 比利时eID软件Connective漏洞可窃取PIN并RCE

这个漏洞影响面确实不小,尤其是那个伪造官方弹窗诱导输PIN的部分,感觉很多普通用户很难分辨真假。花146天才修复也说明这类涉及硬件交互和浏览器扩展的链路,排查起来比想象中复杂。200美元赏金这个数,放在这么严重的漏洞面前,多少有点说不过去了。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-10 14:30 , Processed in 0.024576 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部