Overslaan en naar de inhoud gaan

DigiD-lek bij 7 gemeenten gedicht

DigiD-sessies bij ten minste 7 gemeentelijke websites bleken te kunnen worden gekaapt door kwaadwillenden door XSS aanval, meldt Webwereld…

DigiD-sessies bij ten minste 7 gemeentelijke websites bleken te kunnen worden gekaapt door kwaadwillenden, meldt Webwereld in zijn 'Lektober'-reeks.

Sessie overnemen
Het lek bij de gemeenten Arnhem, Emmeloord, Hellendoorn, Hilversum, Nijmegen, Noordoostpolder en Rotterdam betreft een zogeheten 'cross site scripting'-aanval (XSS). Daarbij kan een aanvaller een DigiD-sessie tussen burger en gemeente overnemen zonder dat die burger dat doorheeft. Journalist Brenno de Winter heeft het lek gemeld aan overheidsbeveiligingsorganisatie Govcert en aan de VNG. De betrokken gemeenten hebben daarop het lek gedicht, wat technisch gesproken vrij eenvoudig is.

 

Cookies

Volgens Webwereld is aanval relatief eenvoudig doordat fundamentele beveiligingslagen in DigiD ontbreken. Er wordt niet gewerkt met 'secure cookies', waardoor het mogelijk is de informatie over een DigiD-sessie te stelen en te misbruiken. DigiD controleert ook niet van welk internetadres (IP-adres) een gebruiker afkomstig is, zodat een eenmaal overgenomen DigiD-sessie overal ter wereld te misbruiken is.

 

VNG

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Of er behalve de genoemde 7 inmiddels meer gemeenten zijn wier site gevoelig is gebleken voor een XSS-aanval is niet bekend. De VNG adviseert gemeenten in ieder geval de beveiliging van hun website kritisch te onderzoeken 'en vlot te reageren als er een melding komt bij uw gemeente dat uw gemeente 'aan de beurt' is.' Waar nodig zal VNG-dochter KING ondersteuning bieden.

Reacties: 1

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Martine

Emmeloord ligt in de gemeente Noordoostpolder.... Dus het zijn 6 gemeenten i.p.v. 7.... Helaas wordt die fout wel vaker gemaakt.

Op 4 oktober 2011, 09:12

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in