'eID-module Drupal onveilig'

Zion Security vernietigend over implementatie

01 maart 2010 | Jibbe Van Oost

Beveiligingsbedrijf Zion Security heeft een nieuwe module voor eID-kaarten in openbron-CMS Drupal onder de loep genomen. "Onveilig", zo luidt het verdict.

Er zijn verschillende problemen, schrijft beveiligingsspecialist Erwin Geirnaert op zijn blog. Om te beginnen worden er voorschriften van de privacycommissie overtreden. De module gebruikt immers het rijksregisternummer van de gebruiker, wat verboden is. Maar het wordt erger: er zijn ook echt technische beveiligingsproblemen.

Zo worden gegevens van de identiteitskaart onversleuteld naar Drupal gestuurd. Daarmee worden de voornaam, naam en serienummer van een identiteitskaart te grabbel gegooid. Ook de unieke code die elke gebruiker toegewezen krijgt, wordt niet geheim gehouden.

De module maakt volgens Geirnaert ook geen gebruik van HTTPS, wat hackers het leven erg gemakkelijk maakt.

Login makkelijk te raden
De eID-module voor Drupal maakt het ook mogelijk om in te loggen met de eID. Daarvoor wordt er gekeken naar het rijksregisternummer. Slecht idee, volgens Geirnaert. Een rijksregisternummer bestaat immers voor het grootste deel uit de geboortedatum. De laatste vijf cijfers zijn niet te voorspellen. Met andere woorden: in 99.999 pogingen kan een hacker zich toegang tot Drupal forceren.

Kort samengevat: Erwin Geirnaert vindt de module een erg onveilige implementatie van de eID. Hij raadt elk gebruik in een productieomgeving dan ook af.

bron: IT Professional

bewaar pdf meld een fout reacties verstuur print
Share/Bookmark

Related Partner info

loading
Tags: beveiliging, drupal, eid, geirnaert, zionsecurity

Reacties

Reageer op dit artikel

Meld je aan om te reageren

1 reacties op dit artikel:

dc2009
02/03/2010 16:30:06

zie update op http://www.zionsecurity.com/blog.aspx?show=Blog
Brute force aanval kan zelfs nog sneller

 
Techdays 2012
Alles over Datacenters
Cloud
Customer Relationship Management

download van de dag

Herinstalleer al je Windows Phone-apps in één keer

Reinstaller helpt bij het (her-)installeren van apps op je Windows Phone nadat je de fabrieksinstellingen hebt hersteld of een nieuw toestel hebt gekocht.

in de kijker

Jongeren vinden mobiel internet te duur

Jongeren kunnen vaak met hun gsm op internet maar vinden het te duur. Tegelijk zijn ze bezorgd om hun online privacy.

ICT directory

In de ICT Directory vind je alles en iedereen die iets met ICT te maken heeft.

Zoek bedrijf:

jobat

Hoe is het om te werken voor Apple?

Joe Moreno werkte 8 jaar voor het Amerikaanse computerbedrijf Apple en heeft daar duidelijk geen spijt van...