比利时一款被超过200万人使用的浏览器扩展组件“Connective Signing Extension”近日被曝存在多个严重安全漏洞。该组件用于访问比利时电子身份证(eID)和Maestro支付卡的相关功能。目前相关漏洞已得到修复,但研究人员警告称,在修复前,恶意网站、广告甚至隐藏的iframe都可能利用这些漏洞读取卡片数据、窃取eID PIN码、伪造签名请求,并在Windows设备上执行攻击者控制的代码。 Connective的软件充当网站、浏览器扩展和用户电脑上原生应用程序之间的桥梁。原生组件与连接的智能读卡器通信,以支持身份验证和文档签名。这种模式在比利时的银行业和公共部门服务中被广泛采用,包括依赖eIDAS合格电子签名的服务。根据欧盟规定,合格签名可具有与手写签名同等的法律效力。 据“Have I Been Pwned”研究人员披露,该扩展在身份验证上存在一个关键缺陷:它没有将请求与发起网站进行正确绑定。尽管大多数命令需要激活令牌,但令牌缺乏来源保护。这意味着,发给合法合作网站的令牌可能被另一个网站重放。攻击者控制的页面因此能够与原生主机交互,并在用户几乎不知情的情况下访问比利时eID或Maestro卡中的数据。 更严重的漏洞出现在PIN验证过程中。该漏洞允许网站在页面上显示看似原生Connective风格的PIN输入对话框,而对话框的标题和消息内容由攻击者控制。这使恶意网站可以冒充受信任的银行或政府服务,诱导用户输入PIN码。披露信息显示,生成的PIN令牌被发送回网页,且设计上存在不安全因素——令牌中既包含加密的PIN材料,也包含了解密所需的信息。这意味着,只需一次成功的钓鱼攻击,用户的eID PIN就可能被恶意网站获取。 研究人员提醒,此类扩展一旦被利用,影响范围可能覆盖政府在线服务、银行交易和电子签名等关键场景。用户应尽快更新Connective Signing Extension至最新版本,并对来历不明的弹窗保持警惕。目前,Connective方面尚未就所有问题发表详细说明,但已确认相关漏洞已得到修补。
热门跟贴