PT-2024-20011 · Unknown · Online-Ausweis-Funktion Eid
CVE-2024-23674
·
Publicado
2024-02-15
·
Atualizado
2024-11-06
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Funcionalidade de identificação eletrônica (eID) do cartão de identidade nacional alemão até 15/02/2024
Descrição
A vulnerabilidade permite que a autenticação seja contornada por meio de falsificação, possibilitando que um invasor do tipo “man-in-the-middle” assuma a identidade da vítima e acesse recursos governamentais, médicos e financeiros. O invasor também pode extrair dados pessoais do cartão. Isso ocorre devido a uma combinação de fatores, incluindo a inserção insegura do PIN e o deeplinking eid://. A vítima deve estar usando um kernel eID modificado, o que pode acontecer se ela for induzida a instalar uma versão falsa de um aplicativo oficial.
Recomendações
Para o esquema eID da Online-Ausweis-Funktion no cartão de identidade nacional alemão até 15/02/2024, considere desativar o uso de entrada insegura de PIN para leitores básicos e evite usar o deeplinking eid:// até que uma versão segura esteja disponível. Além disso, os usuários devem ter cuidado ao instalar aplicativos e garantir que eles sejam de fontes oficiais para evitar a instalação de um kernel eID modificado. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Online-Ausweis-Funktion Eid