{"id":224401,"date":"2019-10-29T14:25:17","date_gmt":"2019-10-29T13:25:17","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=224401"},"modified":"2023-11-28T17:38:31","modified_gmt":"2023-11-28T16:38:31","slug":"schwachstelle-im-europischen-eidas-system","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/10\/29\/schwachstelle-im-europischen-eidas-system\/","title":{"rendered":"Schwachstelle im europ&auml;ischen eIDAS-System"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>In der Referenzimplementierung des eIDAS-Node-System, mit dem sich B\u00fcrger der EU gegen\u00fcber ausl\u00e4ndischen Diensten von Mitgliedstaaten identifizieren k\u00f6nnen, gibt es eine gravierende Schwachstelle. Diese erm\u00f6glicht die Authentifizierung als beliebiger EU-B\u00fcrger, auch als Wolfgang Goethe. Heute wurde ein Software-Update freigegeben, welches diese Authentifizierungs-Schwachstelle schlie\u00dfen soll.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist eIDAS?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/723672e2347e4f8f9e5ae031fc58b815\" width=\"1\" height=\"1\"\/>Das K\u00fcrzel eIDAS steht f\u00fcr <b>e<\/b>lectronic <b>ID<\/b>entification, <b>A<\/b>uthentication and trust <b>S<\/b>ervices, <a href=\"https:\/\/de.wikipedia.org\/wiki\/Verordnung_(EU)_Nr._910\/2014_(eIDAS-Verordnung)\" target=\"_blank\" rel=\"noopener noreferrer\">eine Verordnung<\/a> (910\/2014) des Europ\u00e4ischen Parlaments und des Rates vom 23. Juli 2014. Die Verordnung befasst sich mit der elektronischen Identifizierung und Vertrauensdienste f\u00fcr elektronische Transaktionen im Binnenmarkt. F\u00fcr Deutschland findet sich <a href=\"https:\/\/web.archive.org\/web\/20191104125113\/https:\/\/www.personalausweisportal.de\/DE\/Verwaltung\/eIDAS_Verordnung_EU\/eIDAS_Verordnung_EU_node.html\" target=\"_blank\" rel=\"noopener noreferrer\">diese Informationsseite<\/a> des Bundesinnenministeriums, die sich u.A. auch mit der Signatur im deutschen Personalausweis befasst. <\/p>\n<p>Die Verordnung wurden innerhalb der EU durch die eIDAS-Node Referenzimplementierung f\u00fcr die Mitgliedstaaten umgesetzt. eIDAS-Node ist eine Softwarebibliothek, die es den Mitgliedstaaten erm\u00f6glicht, sich an dem grenz\u00fcberschreitenden Authentifizierungssystem eIDAS zu beteiligen. <\/p>\n<p>Jeder Mitgliedstaat hat seinen eigenen Mechanismus zur Authentifizierung seiner B\u00fcrger &#8211; eIDAS verbindet diese nationalen eID-Systeme miteinander. Dies erm\u00f6glicht es beispielsweise jedem EU\/EWR-B\u00fcrger, sich \u00fcber ein nationales Identifizierungssystem gegen\u00fcber einem Dienst in einem anderen Mitgliedstaat zu authentifizieren. <\/p>\n<h2>Das eIDAS-Sicherheitsproblem<\/h2>\n<p>Im Juni 2019 hat SEC Consult einen Blick auf eIDAS-Node geworfen. Dabei fand SEC Consult bei dieser \u00dcberpr\u00fcfung erneut eine kritische Schwachstelle, die es einem Angreifer erm\u00f6glicht, sich als beliebiger B\u00fcrger zu identifizieren \u2013 die Sicherheitsforscher haben sich als Goethe identifiziert. <\/p>\n<p>In diesem <a href=\"https:\/\/web.archive.org\/web\/20201207141207\/https:\/\/sec-consult.com\/en\/blog\/advisories\/15587\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Dokument<\/a> der SEC-Consult Unternehmensberatung schreiben die Autoren: Aufgrund unzureichender Zertifikats\u00fcberpr\u00fcfung akzeptierte der eIDAS-Node der Europ\u00e4ischen Kommission manipulierte SAML-Nachrichten. Diese erm\u00f6glichen es einem Angreifer, die eIDAS-Authentifizierung zu umgehen und die Identit\u00e4t einer anderen Person anzunehmen. Die technische Schwachstellenbeschreibung findet sich im Blog-Posts \"<a href=\"https:\/\/sec-consult.com\/en\/blog\/2019\/10\/vulnerability-in-eu-cross-border-authentication-software-eidas-node\/\" target=\"_blank\" rel=\"noopener noreferrer\">My name is Johann Wolfgang von Goethe &#8211; I'm back to prove it (again)<\/a>\". Das scheint schon die zweite gefundene Schwachstelle zu sein. Vor einem guten Jahr hatten die SEC-Sicherheitsforscher schon einmal im deutschen Teil der Ausweis-App2 einen solchen Authentifizierungsfehler nachgewiesen (siehe <a href=\"https:\/\/sec-consult.com\/en\/blog\/2018\/11\/my-name-is-johann-wolfgang-von-goethe-i-can-prove-it\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, bei heise gibt es einen <a href=\"https:\/\/www.heise.de\/security\/meldung\/Identitaetsdiebstahl-Online-Ausweisfunktion-vom-Personalausweis-angreifbar-4230679.html\" target=\"_blank\" rel=\"noopener noreferrer\">deutschsprachigen Beitrag<\/a>).<\/p>\n<p>SEC-Consult hat die Ergebnisse wohl mit ZDNet geteilt, denn ich bin \u00fcber folgenden Tweet auf das Problem aufmerksam geworden. <\/p>\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">Scoop: Vulnerability in the EU's eIDAS auth &amp; transaction system would have allowed attackers to pose as any EU citizen or business<\/p>\n<p>&gt; Patches to be released later today<br \/>&gt; Attacks can be carried out via a browser<br \/>&gt; eIDAS nodes failed to verify certs<a href=\"https:\/\/t.co\/g4ZkhWVGZ5\">https:\/\/t.co\/g4ZkhWVGZ5<\/a> <a href=\"https:\/\/t.co\/M5RBlJP8Tt\">pic.twitter.com\/M5RBlJP8Tt<\/a><\/p>\n<p>\u2014 Catalin Cimpanu (@campuscodi) <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1189124298943991809?ref_src=twsrc%5Etfw\">October 29, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script> <\/p>\n<p>Ein Sprecher der Abteilung CONNECT der Europ\u00e4ischen Kommission best\u00e4tigte die Schwachstelle in einer E-Mail gegen\u00fcber ZDNet, weigerte sich aber, \u00f6ffentlich Stellung zu nehmen. Ein Update des Softwarepakets eIDAS-Node (<a href=\"https:\/\/web.archive.org\/web\/20191029124118\/https:\/\/ec.europa.eu\/cefdigital\/wiki\/display\/CEFDIGITAL\/eIDAS-Node+version+2.3.1\" target=\"_blank\" rel=\"noopener noreferrer\">v2.3.1<\/a>) vom 29. Oktober 2019 soll die L\u00fccke schlie\u00dfen. Die EU-Mitgliedstaaten sind auffordert, den eIDAS-Node \u00fcber diesen Patch zu aktualisieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In der Referenzimplementierung des eIDAS-Node-System, mit dem sich B\u00fcrger der EU gegen\u00fcber ausl\u00e4ndischen Diensten von Mitgliedstaaten identifizieren k\u00f6nnen, gibt es eine gravierende Schwachstelle. Diese erm\u00f6glicht die Authentifizierung als beliebiger EU-B\u00fcrger, auch als Wolfgang Goethe. Heute wurde ein Software-Update freigegeben, welches &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/10\/29\/schwachstelle-im-europischen-eidas-system\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-224401","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224401","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=224401"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224401\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=224401"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=224401"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=224401"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}