De overheid heeft de dienst voor het digitaal controleren van de identiteit van burgers, DigiD, weer online gezet. De dienst ging woensdagochtend offline vanwege een 'ernstig' beveiligingslek in Ruby On Rails, dat gebruikt wordt voor DigiD.
DigiD is na bijna een dag downtime donderdag weer beschikbaar. Burgers konden in die tijd nergens inloggen met DigiD, dat onder meer wordt gebruikt voor identificatie bij gemeenten en andere overheden. DigiD moest offline om de patch voor het beveilingslek uit te rollen en te testen voordat gebruikers de dienst weer zouden gebruiken. "We willen het zekere voor het onzekere nemen", zei Michel Groeneveld, woordvoerder van overheids-ict-dienst Logius, woensdag tegen Tweakers. "Zo willen we misbruik van het lek voorkomen."
Het gaat om twee lekken waarvoor Ruby on Rails dinsdag een patch uitbracht. Volgens het Nationaal Cyber Security Centrum maken die kwetsbaarheden het onder meer mogelijk om authenticatie te omzeilen, sql-injecties uit te voeren, eigen code op afstand uit te voeren en een denial of service-aanval uit te voeren.
DigiD is in de nacht van dinsdag op woensdag kwetsbaar geweest; de lekken waren toen al bekend, maar DigiD was toen online. Woensdagochtend ging de identificatiedienst offline.
[Reactie gewijzigd door KvanSteijn op donderdag 10 januari 2013 07:59]
Waarom zouden er geen technische eisen gesteld zijn voor jou? Omdat er voor RoR is gekozen? RoR is nou juist een groot, robuust en stabiel framework, en dat zou best eens 1 van de technische eisen geweest kunnen zijn. Tezamen met : moet SAML ondersteunen.Zal wel via aanbesteding gedaan zijn en geen technische eisen opgenomen. De goedkoopste wint en die had RoR in gedachten. Waarom denk je dat er bewust een technische keuze door Logius is gedaan?
[Reactie gewijzigd door armageddon_2k1 op donderdag 10 januari 2013 08:20]
Nou de vraag (ook op het forum) was eerder, hoe is het mogelijk dat er zo'n gigantisch beveiligingslek in kan zitten. Dat doet bij mij toch wel twijfelen of RoR wel zo'n volwassen framework is en of het niet uit zijn voegen begint te barsten.Ruby en het web-app-framework Ruby on Rails zijn heel volwassen. Het feit dat er zo'n beveiligingslek wordt gevonden heeft te maken met het feit dat er een hele grote groep gebruikers, researchers en beveiligingsexperts dagelijks met de open-source code bezig zijn.
De vorige versie van Ruby 3.2.10 was van 2 januari, de versie daarvoor stamt uit november vorig jaar. Het is een overheidsservice, dus het is vrijwel zeker dat ze nooit direct updaten nadat er een nieuwe versie van Ruby uit komt.DigiD is in de nacht van dinsdag op woensdag kwetsbaar geweest; de lekken waren toen al bekend, maar DigiD was toen online. Woensdagochtend ging de identificatiedienst offline.
[Reactie gewijzigd door 4np op donderdag 10 januari 2013 08:42]
[Reactie gewijzigd door pibara op donderdag 10 januari 2013 09:35]
Jezus, 't is ook nooit goed met jullie.Hmm, zo'n systeem zou ongeacht de taal in principe nooit op wat voor bloated framework dan ook gebouwd moeten worden.
Je bedoelt natuurlijk Caja en dat is ook wel eens vulnerable. Dan was digid.nl op 18 september offline gehaald. Waarmee je zo iets ook bouwt, het zal altijd vulnerabilities kennen.Ideaal gezien zou je dit soort systemen eigenlijk from-the-ground-up met Caha of Joe-E willen bouwen. Dat zijn in capability secure versies van de mainstream talen JavaScript en Java die uitermate geschikt zijn om high integrity systemen mee te bouwen.
http://www.thespanner.co.uk/2012/09/18/hacking-caja-part-2/We can now execute any JavaScript and bypass the sandbox because the sandboxed setTimeout function specifically checks for a string type but forgets the array literal.
[Reactie gewijzigd door Jan-E op donderdag 10 januari 2013 14:26]
Dat is natuurlijk niet helemaal waar; DigiD is al kwetsbaar geweest zolang het lek in de code heeft gezeten. Dat het lek niet publiek bekend was, wil niet zeggen dat niemand het al eerder gevonden heeft, en misschien wel misbruik van gemaakt heeft.DigiD is in de nacht van dinsdag of woensdag kwetsbaar geweest; de lekken waren toen al bekend, maar DigiD was toen online. Woensdagochtend ging de identificatiedienst offline
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True