image

Deense tegenhanger DigiD adviseert onveilige Java-versie

zondag 20 oktober 2013, 14:56 door Redactie, 5 reacties

De Deense tegenhanger van DigiD heeft gebruikers een onveilige Java-versie geadviseerd nadat de laatste versie die deze week uitkwam voor problemen zorgde. Oracle patchte deze week via Java 7 Update 45 in totaal 51 beveiligingslekken, waarvan er 50 via het internet zijn te misbruiken.

Deense gebruikers van NemID die Java 7 Update 45 hadden geïnstalleerd konden het systeem niet meer gebruiken. NemID is een Deens digitaal handtekeningsysteem vergelijkbaar met het in Nederland gebruikte DigiD. Het is ontstaan uit een samenwerkingsverband tussen de Deense overheid en de banken. Sinds de lancering van het systeem op 1 juli 2010 wordt het door meer dan 4 miljoen Denen gebruikt bij toegang tot diensten in de publieke en particuliere sector, waaronder belastingzaken en internetbankieren.

NemID gebruikt twee-factor authenticatie, wat wordt geregeld via een gebruikersnaam en wachtwoord in combinatie met een persoonlijke sleutelkaart met daarop codes die ingetoetst moeten worden. Om het systeem te gebruiken is echter Java vereist. De Oracle-update die afgelopen dinsdag verscheen zorgde ervoor dat gebruikers niet meer konden inloggen.

Daarop kregen gebruikers het advies om Java 7 Update 45 niet te installeren en het onveilige Java 7 Update 40 te gebruiken. Vrijdag 18 oktober waren de problemen met het systeem opgelost en werden ook gebruikers met Java 7 Update 45 ondersteund.

JavaScript

Inmiddels is besloten dat de volgende versie van het systeem, dat volgend jaar april verschijnt, JavaScript in plaats van Java zal gebruiken. Volgens de ontwikkelaars niet vanwege de regelmatig ontdekte beveiligingsproblemen in Java, maar om het systeem ook op tablets en smartphones te laten werken.

Reacties (5)
20-10-2013, 15:25 door Anoniem
Leuke showcase hoe je bevolking ophangen aan een enkel systeem tot gevolg heeft dat iedereen en dan ook nog onontkoombaar last heeft van "probleempjes bij de fabrikant". Niet erg robuust, om het mild uit te drukken.

Merk op dat het volstrekt logisch is dat als je toch ervanuitgaat dat iedereen altijd alleen maar zijn van overheidswege toegekende identificatie mag gebruiken dat het dan volstrekt logisch is dat banken (en als we toch bezig zijn, verzekeraars, medische instellingen, telefoonbedrijven, en nog zo een hele rits meer, want waarom ook niet TLS voor je abbelement?) "meedoen" met zo'n systeem. Dat dit dan dus ook problemen kan opleveren, al was het maar de "techniese probleemjes", daar hadden ze nog even niet bij stilgestaan.

Wellicht interessant te kijken of er ook nog over privacy nagedacht is in dit systeem, want nu kan de overheid de facto precies zien waar & wanneer jij probeert te telebankieren. Wat denk je, gezien de "upgrade" naar javascript, en de vele cross-site scriptingproblemen waar we onderhand mee bekend zijn?
21-10-2013, 12:09 door Skizmo
Alles leuk en aardig, maar als ik al die artikellen zie over hoeveel lekken er continue gevonden worden, is er eigenlijk helemaal geen veilige versie.
21-10-2013, 12:49 door schele
Beetje contradictio in terminis "veilig systeem" en java in één artikel.
21-10-2013, 15:19 door Anoniem
Door schele: Beetje contradictio in terminis "veilig systeem" en java in één artikel.

Mwoah, dat is nou ook weer overdreven. De JVM als platform is volgens mij totaal niet beter of slechter dan enig, vergelijkbaar, ander systeem. Maar ja, het is inderdaad een feit dat de plugin en frontend technologie zwaar onder vuur ligt....

Overigens, vergis je niet: die JavaScript oplossing gaat op zijn geheel eigen manier ook weer legio problemen met zich meebrengen. Software is lek omdat het bestaat en dat geldt niet alleen voor in Java geschreven software.
21-10-2013, 17:52 door schele
Probleem met Java is ook eerder de manier waarop ze updates releasen, en dan vooral op windows. Alleen al vanwege die ellendige Java updater loopt volgens mij 50% van de pc's met JAVA op een verouderde versie: behalve dat de delivery irritant is loopt de installer ook met de regelmaat van de klok vast.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.