
Muammo elektron identifikatorlardan foydalangan holda veb-saytlarda foydalanuvchilarni avtorizatsiya qilish uchun SDKga ta’sir qiladi.
SEC Consult tadqiqotchilari Germaniyaning elektron identifikatsiya kartasi (eID) tizimida zaiflikni aniqladilar. Undan foydalanib, tajovuzkor veb-saytni boshqa Germaniya fuqarosining identifikatsiyasidan foydalanib, autentifikatsiya qilishi mumkin. Muvaffaqiyatli hujum kiberjinoyatchidan bir nechta to’siqlarni yengib o’tishni talab qiladi, ammo tadqiqotchilar bu butunlay mumkin deb hisoblashadi. Muammo veb-saytlar tomonidan foydalanuvchilarni o’zlarining eID bilan autentifikatsiya qilish uchun ishlatiladigan dasturiy ta’minotga ta’sir qiladi. Zaiflik Germaniya veb-saytlari, jumladan, hukumat veb-saytlari tomonidan eID avtorizatsiyasi va ro’yxatdan o’tish jarayonini qo’llab-quvvatlash uchun ishlatiladigan Governikus Autent SDK komponenti bilan bog’liq. Tadqiqotchilarning fikriga ko’ra, muammo veb-saytlar eID avtorizatsiyasi paytida foydalanuvchilardan olingan javoblarni qanday qayta ishlashlari bilan bog’liq.
Ushbu zaiflik joriy yilning avgust oyida Autent SDK 3.8.1.2 versiyasi chiqarilishi bilan tuzatildi. Autent SDK 3.8.1 va undan oldingi versiyalaridan foydalanadigan veb-saytlar hujumlarga moyil bo’lib, yangilanishni iloji boricha tezroq o’rnatishlari kerak.
Quyidagi videoda SEC Consult tadqiqotchilari zaiflikdan amalda foydalanishni namoyish etdilar.