Ranljivosti pri implementaciji standarda WebAuthn
DOI:
https://doi.org/10.31449/upinf.293Ključne besede:
WebAuthn, FIDO2, vezava poverilnic, ranljivost overjanja, demonstracijska implementacijaPovzetek
Standard WebAuthn omogoča overjanje brez gesel z asimetrično kriptografijo in odpravlja več znanih ranljivosti tradicionalnega overjanja z gesli. Kljub formalno dokazani varnosti samega standarda, praktične implementacije pogosto vsebujejo strežniške napake, ki omogočijo obhod overjanja. Članek obravnava ranljivost nepravilne vezave poverilnice na uporabniški račun, ki napadalcu omogoča prevzem tujega računa z lastno veljavno poverilnico. Pregled štirih ranljivosti CVE iz let 2025 in 2026 pokaže, da se strežniške napake ponavljajo pri vezavi poverilnic, obravnavi kriptografskih izzivov in validaciji izvora. Razvita je bila namerno ranljiva demonstracijska aplikacija in njena popravljena različica: napad obide overjanje na ranljivi izvedbi, na popravljeni pa je zavrnjen. Primerjava štirih razširjenih knjižnic pokaže, da tri vezavo poverilnic prepuščajo aplikaciji, ena pa jo zahteva v vmesniku. Iz analize izhajajo smernice za razvijalce, med njimi stroga vezava poverilnice na uporabnika. Varnost sistemov WebAuthn ni samodejna posledica izbire knjižnice ali jezika, temveč zahteva eksplicitno strežniško preverjanje pripadnosti poverilnic.
Prenosi
Objavljeno
Številka
Rubrika
Licenca
Avtorske pravice (c) 1970 Uporabna informatika

To delo je licencirano pod Creative Commons Priznanje avtorstva 4.0 mednarodno licenco.



