Spoločnosť Binary House identifikovala
zraniteľnosti v produkte Disig Web Signer vo verzii 2.5.3 a nižšie. Aplikácia
eID klient používa Disig Web Signer v procese vydávania certifikátov.

Aplikácia Web
Signer umožňuje koncovým používateľom vo webovom prehliadači podpisovať
elektronické dokumenty zdokonaleným alebo kvalifikovaným elektronickým podpisom
a pečaťou. Webový prehliadač môže s aplikáciou komunikovať prostredníctvom
špecializovaného rozšírenia alebo prostredníctvom priameho WebSocket spojenia
na lokálnom rozhraní (localhost), kde aplikácia obsadí prvý dostupný port z
množiny: 2378, 3546, 4384, 5147, 5692, 6378, 7678, 7681, 9799, 9796.
Z dôvodu nedostatočnej validácie pôvodu
WebSocket spojení a chybnej implementácie kryptografického overovania CMS
podpisov je možné z ľubovoľnej webovej stránky špecifikovať cestu k PKCS#11
knižnici, ktorú aplikácia následne
načíta a spustí. Tým je možné dosiahnuť vzdialené spustenie ľubovoľného
(škodlivého) kódu na počítači používateľa. Na zneužitie tejto zraniteľnosti sa
vyžaduje len návšteva webovej stránky útočníka - žiadna ďalšia interakcia
používateľa nie je potrebná.
Technické detaily o zraniteľnostiach nájdete v reporte.
No comments:
Post a Comment