italia / cieid-android-sdk

BSD 3-Clause "New" or "Revised" License
17 stars 11 forks source link

Vulnerabilità per lettura carta di produzione in ambiente di collaudo #7

Closed valentinacala closed 4 years ago

valentinacala commented 4 years ago

Facendo alcuni test in ambiente di COLLAUDO ho notato un comportamento anomalo scannerizzando una carta di PRODUZIONE. In particolare risulta possibile tentare l'autenticazione provando un numero indefinito di pin fino, potenzialmente, ad individuare il pin corretto.

Si presentano infatti due scenari diversi:

fventola-ipzs commented 4 years ago

Nel caso di pin errato non ci risulta questo comportamento, i possibili tentativi sono 3 e vengono salvati sul sistema operativo della smartcard, non sono azzerabili o aggirabili.

Il caso di pin corretto è il server che indica che il certificato di test(collaudo) non è valido con l'errore indicato.