![]() |
||||||
|
||||||
| Festnetz | Internet | Mobilfunk | Handy & Co. | Meldung | Meinung | Service | 26.05.2012 |
Digitaler Personalausweis: Details zur AusweisApp-Lücke11.11.2010
13:45 Software für elektronischen Personalausweis wird nachgebessert![]() Sicherheitslücke in AusweisApp Zunächst das Lesegerät, dann die Online-Software - der digitale Personalausweis hat mit einigen Startproblemen zu kämpfen. Bereits nach wenigen Stunden nach Bereitstellung der Software für die Identifizierung im Internet war diese AusweisApp schon gehackt. Nicht die zuständige Behörde, sondern ein Darmstädter Student hat die Sicherheitslücke entdeckt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) prüfte die Sache und teilte daraufhin mit, dass es in Kürze eine neue Version der Software geben soll. Der Entwickler OpenLimit teilte mit, dass die neue Version bereits getestet wird. "Gestern Abend wurde die AusweisApp freigegeben", teilte Piratenpartei-Mitglied Jan Schejbal über seinen Blog mit, "und damit stand fest: Das wird für mich eine lange Nacht". Er habe sich eine Liste möglicher Angriffe zurechtgelegt, so Schejbal. Bei jeder Überprüfung von Software-Sicherheit gehören solche Angriffsszenarien zum Standard. Schejbal beschäftigte sich besonders mit der Updatefunktion der Software. Schejbal erklärte, dass dies generell eine gefährliche Sache ist, weil Code von außen eingeschleust werden kann. "Dort habe ich gesehen, dass es dort sogar zwei Sicherheitsebenen gibt, was mich überrascht hat." Jedoch habe er auf jeder dieser Ebenen eine Lücke entdeckt. Software enthält zwei Sicherheitsebenen - beide mit LückenDie Software überprüft nicht, ob die Adresse download.ausweisapp.bund.de auch zur korrekten IP-Adresse führt - dort werden die Updates der AusweisApp bereitgestellt. IP-Adressen sind die Zahlenadressen, welche die Computer im Netz zur Weiterleitung der Daten verwenden. Laut Schejbal sei dies eine Prüfung, die man relativ leicht vergisst. "Das ist mir auch bereits passiert.", so Schejbal, der in Darmstadt IT-Sicherheit studiert. Nachdem die AusweisApp das Update heruntergeladen hat, folgt das Entpacken der Zip-Datei. Hier beginnt die zweite Sicherheitsebene: Die AusweisApp fragt nach einer Signatur, um die Echtheit der Daten zu überprüfen - diesen Mechanismus konnte Schejbal aushebeln. Ein Angreifer könnte damit den Rechner des AusweisApp-Nutzers unter Kontrolle bringen. Die AusweisApp wird benötigt, wenn man den neuen Personalausweis zum Ausweisen bei Behörden oder Unternehmen im Internet benutzen möchte. "Diese Software dient als Schnittstelle zwischen Ihrem Computer, Ihrem Ausweis und dem Diensteanbieter", erklärt das BSI. Der eigene Rechner sollte vor Schadsoftware geschützt sein, fordert die Verwaltung. Ansonsten ist es möglich, die für die AusweisApp verlangte PIN mit einem sogenannten Keylogger auszuspähen. Dies ist dann möglich, wenn ein einfaches Kartenlesegerät verwendet wird, bei dem die PIN über die PC-Tastatur eingegeben werden muss. Schejbal kritisiert: "Den sicheren Rechner hat man gerade wegen der AusweisApp nicht". Die Kritik war vor der Einführung des neuen Personalausweises am 1. November teilweise überzogen. Nun fühlen sich die Kritiker bestätigt. Weitere Meldungen zum Thema Elektronischer Personalausweis
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| Surf&Fon-Flat 100. Schnell, einfach & günstig. |
|||
| Betreff | Autor | Datum | ![]() |
||||||
| RE: Mit anderen Worten | Hohes Nivea. | 19.12.11 13:11 | |||||||
| RE: Kein Wunder, Bürokratie und Wucher | helmut-wk | 05.11.11 10:13 | |||||||
| Personal-Polizei-Ausweis nur in ... | fe rnwe h | 02.11.11 13:02 | |||||||
| RE: Gar kein Perso... | Zündi | 02.11.11 11:13 | |||||||
| |||||||||
- Der Tarifcheck: o2 o und andere Tarife mit Kostenlimit
- Google-Phone Nexus S kurzzeitig im Online-Shop
- DSL-Urteil des BGH: Umzug kein Grund für "Sonderkündigung" (Update)
- myMTVmobile: Online-Vorteil jetzt auch im stationären Handel
-
Krishna & Wichita: AMD mit neuen Netbook-CPUs
- mobilcom-debitel bietet Surf-Box für mobiles Internet
-
Viewsonic ViewPad 7: Android-Tablet im Test
- Digitaler Personalausweis: Details zur AusweisApp-Lücke
- Bei o2 gehen pro Tag 4 000 iPhones über den Tisch
-
Abgelichtet: Samsung NF310 mit HD-Display im Blätterwald
- Vodafone MobileInternet HandyFlat: Mehr Speed, höhere Drossel
- Vodafone senkt Preise für iPhone mit Vertrag
-
Asus Eee PC 1215T ist lieferbar und wird ausgepackt
- Microsoft überarbeitet seinen E-Mail-Provider Hotmail
- Mac OS X 10.6.5 ist da - aber ohne AirPrint-Funktion
- Sony Ericsson Anzu wird Nachfolger von Xperia X10
- Weiter so: United Internet steigert Umsatz
- Browser im Überblick: Internet Explorer und die Konkurrenz
- Alle Meldungen aus der Kalenderwoche, aus der auch obige Meldung ist
- Alle Meldungen der letzten sieben Tage