Details

Ranljivosti pri implementaciji standarda WebAuthn
ID Ulčar, Sven (Author), ID Pesek, Matevž (Author)

.pdfPDF - Presentation file, Download (195,72 KB)
MD5: 2ABC6575566EA0636055E91760C5CBE2
URLURL - Source URL, Visit https://uporabna-informatika.si/ui/article/view/293 This link opens in a new window

Abstract
Standard WebAuthn omogoča overjanje brez gesel z asimetrično kriptografijo in odpravlja več znanih ranljivosti tradicionalnega overjanja z gesli. Kljub formalno dokazani varnosti samega standarda, praktične implementacije pogosto vsebujejo strežniške napake, ki omogočijo obhod overjanja. Članek obravnava ranljivost nepravilne vezave poverilnice na uporabniški račun, ki napadalcu omogoča prevzem tujega računa z lastno veljavno poverilnico. Pregled štirih ranljivosti CVE iz let 2025 in 2026 pokaže, da se strežniške napake ponavljajo pri vezavi poverilnic, obravnavi kriptografskih izzivov in validaciji izvora. Razvita je bila namerno ranljiva demonstracijska aplikacija in njena popravljena različica: napad obide overjanje na ranljivi izvedbi, na popravljeni pa je zavrnjen. Primerjava štirih razširjenih knjižnic pokaže, da tri vezavo poverilnic prepuščajo aplikaciji, ena pa jo zahteva v vmesniku. Iz analize izhajajo smernice za razvijalce, med njimi stroga vezava poverilnice na uporabnika. Varnost sistemov WebAuthn ni samodejna posledica izbire knjižnice ali jezika, temveč zahteva eksplicitno strežniško preverjanje pripadnosti poverilnic.

Language:Slovenian
Keywords:WebAuthn, FIDO2, vezava poverilnic, ranljivost overjanja, demonstracijska implementacija
Work type:Article
Typology:1.01 - Original Scientific Article
Organization:FRI - Faculty of Computer and Information Science
Publication status:Published
Publication version:Version of Record
Year:2026
Number of pages:12 str.
Numbering:Letn. , št.
PID:20.500.12556/RUL-188023 This link opens in a new window
UDC:004.056.53
ISSN on article:1318-1882
DOI:10.31449/upinf.293 This link opens in a new window
COBISS.SI-ID:291382275 This link opens in a new window
Publication date in RUL:17.09.2026
Views:69
Downloads:8
Metadata:XML DC-XML DC-RDF
:
Copy citation
Share:Bookmark and Share

Record is a part of a journal

Title:Uporabna informatika
Shortened title:Uporab. inform.
Publisher:Slovensko društvo Informatika
ISSN:1318-1882
COBISS.SI-ID:36338688 This link opens in a new window

Licences

License:CC BY 4.0, Creative Commons Attribution 4.0 International
Link:http://creativecommons.org/licenses/by/4.0/
Description:This is the standard Creative Commons license that gives others maximum freedom to do what they want with the work as long as they credit the author.

Secondary language

Language:English
Title:Vulnerabilities in WebAuthn standard implementations
Keywords:WebAuthn, FIDO2, credential binding, authentication vulnerability, demonstration implementation

Similar documents

Similar works from RUL:
Similar works from other Slovenian collections:

Back