Risolte vulnerabilità nelle librerie .NET per SPID e CIE
最近发现.NET库中存在SPID和CIE身份验证漏洞。Shielder公司报告了SAML响应验证问题,可能导致用户冒充风险。已更新受影响库并添加安全控制。建议服务提供商立即升级并检查新控制措施以缓解风险。 2025-2-17 14:16:14 Author: cert-agid.gov.it(查看原文) 阅读量:16 收藏

17/02/2025


CIE CVE-2025-24894 CVE-2025-24895 SPID

Recentemente sono state individuate vulnerabilità nelle librerie .NET utilizzate per l’autenticazione a SPID e CIE. Queste librerie, sviluppate da terze parti nell’ambito di una challenge promossa nel 2017 dal Dipartimento per la Trasformazione Digitale, sono state rese disponibili nel repository Developers Italia su Github.

La vulnerabilità, scoperta e segnalata tempestivamente al CERT-AGID dalla società Shielder, riguarda il meccanismo di verifica delle risposte SAML. Il problema interessa esclusivamente i Service Provider che hanno implementato l’autenticazione a SPID o CIE utilizzando le suddette librerie .NET.

Impatto della vulnerabilità

Un attaccante potrebbe generare una risposta SAML arbitraria che, a causa della falla, verrebbe accettata dai Service Provider vulnerabili. Ciò gli consentirebbe di impersonare qualsiasi utente SPID o CIE, con gravi rischi per la sicurezza.

Azioni intraprese e misure di mitigazione

Due librerie affette dalla vulnerabilità sono state deprecate e aggiornate dai maintainers con nuove versioni sicure, mentre una terza libreria è stata definitivamente dismessa.

AgID ha introdotto due nuovi controlli nel Validator SAML SP per SPID, lo strumento utilizzato dai Service Provider nella fase di collaudo, per individuare anomalie nelle risposte SAML:

  • 112. SAML Response Signature Verification Bypass – Assertion non firmata
  • 113. SAML Response Signature Verification Bypass – Assertion corrotta

Cosa devono fare i Service Provider

Si raccomanda ai Service Provider che utilizzano librerie .NET per l’autenticazione SPID o CIE di aggiornare immediatamente alle versioni più recenti delle librerie supportate e di verificare con attenzione i controlli 112 e 113 durante il collaudo SPID.

Riferimenti alle librerie interessate:


文章来源: https://cert-agid.gov.it/news/risolte-vulnerabilita-nelle-librerie-net-per-spid-e-cie/
如有侵权请联系:admin#unsafe.sh