Thursday, September 3, 2026

Zraniteľnosti v aplikácii Disig Web Signer

 

Spoločnosť Binary House identifikovala zraniteľnosti v produkte Disig Web Signer vo verzii 2.5.3 a nižšie. Aplikácia eID klient používa Disig Web Signer v procese vydávania certifikátov.

 


Aplikácia Web Signer umožňuje koncovým používateľom vo webovom prehliadači podpisovať elektronické dokumenty zdokonaleným alebo kvalifikovaným elektronickým podpisom a pečaťou. Webový prehliadač môže s aplikáciou komunikovať prostredníctvom špecializovaného rozšírenia alebo prostredníctvom priameho WebSocket spojenia na lokálnom rozhraní (localhost), kde aplikácia obsadí prvý dostupný port z množiny: 2378, 3546, 4384, 5147, 5692, 6378, 7678, 7681, 9799, 9796.

 


Z dôvodu nedostatočnej validácie pôvodu WebSocket spojení a chybnej implementácie kryptografického overovania CMS podpisov je možné z ľubovoľnej webovej stránky špecifikovať cestu k PKCS#11 knižnici, ktorú aplikácia následne  načíta a spustí. Tým je možné dosiahnuť vzdialené spustenie ľubovoľného (škodlivého) kódu na počítači používateľa. Na zneužitie tejto zraniteľnosti sa vyžaduje len návšteva webovej stránky útočníka - žiadna ďalšia interakcia používateľa nie je potrebná.

 

Technické detaily o zraniteľnostiach nájdete v reporte.


No comments: