IT обозрение
Воскресенье, 24 мая, 2026
No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • et Eesti
    • fr Français
    • de Deutsch
    • iw עִבְרִית
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pl Polski
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта
  • ИИ
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • et Eesti
    • fr Français
    • de Deutsch
    • iw עִבְרִית
    • it Italiano
    • lv Latviešu valoda
    • lt Lietuvių kalba
    • pl Polski
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
IT обозрение
No Result
View All Result
Home Новости

Немецкие электронные удостоверения личности могли быть подделаны из-за уязвимости

23.11.2018
A A
0
Share on FacebookShare on Twitter

Еще в 2010 году в Германии ввели систему электронных удостоверений личности (electronic ID, eID). Эти документы имеют RFID-чип и содержат такие данные владельца, как имя, дату рождения, биометрические параметры (включая отпечатки пальцев, по желанию). eID может использоваться для авторизации на различных государственных порталах, для подтверждения возраста, а также принимается почти во всех странах Европы в качестве выездных документов.

Специалисты компании SEC Consult обнаружили проблему, благодаря которой можно было подделать данные eID в онлайне и, по сути, выдать себя за другого человека. Уязвимость была найдена не в самих RFID-чипах удостоверений, но в софтверной составляющей этой системы, Governikus Autent SDK. Данный SDK применяется на различных немецких сайтах, включая правительственные порталы, для авторизации и регистрации посредством eID.

ЭТО ИНТЕРЕСНО

Мэр Нью-Йорка завел Twitch-канал — и первый стрим вышел совсем не об играх

Мэр Нью-Йорка завел Twitch-канал — и первый стрим вышел совсем не об играх

24.05.2026
«Мандалорец и Грогу» собрал меньше всего за всю эру Disney Star Wars — но зрители в восторге

«Мандалорец и Грогу» собрал меньше всего за всю эру Disney Star Wars — но зрители в восторге

24.05.2026

Исследователи объясняют, что корень проблемы заключался в том, как сайты обрабатывают полученные от пользователей ответы, когда те пытаются пройти аутентификацию с использованием eID. В нормальных обстоятельствах данная процедура должна выглядеть так:

-сайт обнаруживает, что пользователь инициирует процесс аутентификации посредством eID, и запрашивает у него специальный ответ;
-пользователь использует кардридер или специальное приложение для чтения eID, и вводит PIN-код в специальном приложении на ПК или мобильном устройстве;
-клиентское приложение eID соединяется с одним из множества авторизованных eID-серверов и верифицирует этот запрос на вход, присваивает операции криптографическую верификационную подпись, которая вместе с запросом пользователя направляется целевому сайту;
-клиентское приложение eID передает eID-запрос сайту (запрос содержит упомянутую подпись и данные пользователя), тем самым завершая процедуру eID-индентификации;
-сайт создает новую учетную запись или авторизует пользователя.

german-eid-auth-process.png (96 KB)

По данным SEC Consult, сайты, работавшие со старыми версиями Governikus Autent SDK, могли принимать ответы, содержащие одну криптографическую подпись, но несколько параметров SAML (Security Assertion Markup Language), содержащих данные пользователя. В итоге систему валидации можно было обмануть, а ответ пользователя модифицировать.

Для эксплуатации проблемы атакующему требовалась действительная строка запроса, подписанная аутентификационным сервером, в которую можно было внести изменения. Манипуляции позволяли теоретическому злоумышленнику выдать себя за другого человека, или аккуратно «подправить» в ответе имя, возраст и так далее. Исследователи подчеркивают, что осуществить подобную атаку было не так уж сложно. Дело в том, что многие eID-серверы «светят» своими логами в интернет (1, 2), и атакующий мог с легкостью почерпнуть все необходимые для атаки данные отсюда.

Демонстрацию атаки можно увидеть в ролике ниже.

Специалисты уведомили Governikus о проблеме еще летом текущего года, и в августе была выпущена исправленная версия Autent SDK (3.8.1.2). Теперь немецкий CERT и разработчики Governikus предупреждают, что все версии Autent SDK от 3.8.1 и ниже уязвимы перед обнаруженной проблемой и требуют немедленного обновления.

Источник: xakep.ru

Читайте так-же

Мэр Нью-Йорка завел Twitch-канал — и первый стрим вышел совсем не об играх
Новости

Мэр Нью-Йорка завел Twitch-канал — и первый стрим вышел совсем не об играх

24.05.2026
0

Мэр Нью-Йорка Зохран Мамдани официально объявил, что будет регулярно стримить на Twitch. Серия будет выходить под названием «Talk With The...

Read more
«Мандалорец и Грогу» собрал меньше всего за всю эру Disney Star Wars — но зрители в восторге

«Мандалорец и Грогу» собрал меньше всего за всю эру Disney Star Wars — но зрители в восторге

24.05.2026
Электрический хот-хэтч Honda SUPER-ONE за $21 300 получил звук олдскульного спорткара и режим Boost

Электрический хот-хэтч Honda SUPER-ONE за $21 300 получил звук олдскульного спорткара и режим Boost

23.05.2026
Бронирование от мобилизации станет более жестким: Кабмин принял новые правила

Бронирование от мобилизации станет более жестким: Кабмин принял новые правила

23.05.2026
Новый «Нуар Человек-паук» с Николасом Кейджем: две версии и высокий рейтинг на Rotten Tomatoes

Новый «Нуар Человек-паук» с Николасом Кейджем: две версии и высокий рейтинг на Rotten Tomatoes

23.05.2026

ТОП НОВОСТИ

Умереть не страшно, вас напечатают снова. Обзор Subnautica 2 с огромным миром и кооперативом

Умереть не страшно, вас напечатают снова. Обзор Subnautica 2 с огромным миром и кооперативом

22.05.2026
Анонс Xiaomi Band 10 Pro – обновлённый фитнес-браслет в стиле умных часов

Анонс Xiaomi Band 10 Pro – обновлённый фитнес-браслет в стиле умных часов

22.05.2026
iPhone 19 Pro с дисплеем, огибающим все четыре края: прототип уже на стадии тестирования

iPhone 19 Pro с дисплеем, огибающим все четыре края: прототип уже на стадии тестирования

22.05.2026
Xbox наняла известного аналитика игровой индустрии Мэтью Болла директором по стратегии

Xbox наняла известного аналитика игровой индустрии Мэтью Болла директором по стратегии

21.05.2026
Мини-тренировки, кроссовый бег и кремний в батарее: обзор HUAWEI WATCH FIT 5 Pro

Мини-тренировки, кроссовый бег и кремний в батарее: обзор HUAWEI WATCH FIT 5 Pro

21.05.2026

ПОПУЛЯРНОЕ

  • Blizzard анонсировала крупнейшее обновление Overwatch – синематик Вендетты, 10 героев в год и ребрендинг без цифры «2»

    Electronic Arts привезет на E3 2017 новые Star Wars: Battlefront и Need for Speed

    0 shares
    Share 0 Tweet 0
  • Hisense A10 с E-Ink-экраном впервые на живых фото

    0 shares
    Share 0 Tweet 0
  • В Windows Defender нашли два нулевых дня под активными атаками — проверьте версию прямо сейчас

    0 shares
    Share 0 Tweet 0
  • GTA 6: по данным утечки, третий трейлер выйдет 26 мая — и у этой даты есть логика

    0 shares
    Share 0 Tweet 0
  • Google готовит секретную ИИ-утилиту для мгновенной обработки мыслей

    0 shares
    Share 0 Tweet 0
  • О нас
  • Реклама
  • Контакты
  • Политика конфиденциальности
  • Sitemap
Реклама: digestmediaholding@gmail.com

Использование любых материалов, опубликованных на портале itoboz.com, разрешается только при условии обязательного указания источника. Любое использование контента — будь то статьи, аналитические материалы, обзоры или новостные публикации — должно сопровождаться прямой гиперссылкой, открытой для индексации поисковыми системами.
Для интернет-СМИ, блогов и иных онлайн-платформ необходимо размещать такую ссылку либо в подзаголовке, либо в первом абзаце публикации. Скрытые ссылки или технические методы, препятствующие индексации, использовать запрещается.

Редакция портала itoboz.com публикует материалы различных авторов, однако не обязательно разделяет их мнение или позицию. Все точки зрения, представленные в статьях, обзорах и комментариях, принадлежат исключительно авторам публикаций. Редакция не несет ответственности за содержание републикуемых материалов, а также за любые последствия их использования третьими лицами.

© 2010-2026 IT новости. All Rights reserved

No Result
View All Result
  • Новости
  • Игры
  • Смартфоны
  • Обзоры
  • Софт
  • Криптовалюта

Использование любых материалов, опубликованных на портале itoboz.com, разрешается только при условии обязательного указания источника. Любое использование контента — будь то статьи, аналитические материалы, обзоры или новостные публикации — должно сопровождаться прямой гиперссылкой, открытой для индексации поисковыми системами.
Для интернет-СМИ, блогов и иных онлайн-платформ необходимо размещать такую ссылку либо в подзаголовке, либо в первом абзаце публикации. Скрытые ссылки или технические методы, препятствующие индексации, использовать запрещается.

Редакция портала itoboz.com публикует материалы различных авторов, однако не обязательно разделяет их мнение или позицию. Все точки зрения, представленные в статьях, обзорах и комментариях, принадлежат исключительно авторам публикаций. Редакция не несет ответственности за содержание републикуемых материалов, а также за любые последствия их использования третьими лицами.

© 2010-2026 IT новости. All Rights reserved

wpDiscuz