AusweisApp – datensicherheit.de Informationen zu Datensicherheit und Datenschutz https://www.datensicherheit.de Datensicherheit und Datenschutz im Überblick Wed, 10 Nov 2010 21:36:13 +0000 de hourly 1 Neuer Personalausweis: In Kürze modifizierte AusweisApp zum Download https://www.datensicherheit.de/neuer-personalausweis-in-kuerze-modifizierte-ausweisapp-zum-download https://www.datensicherheit.de/neuer-personalausweis-in-kuerze-modifizierte-ausweisapp-zum-download#respond Wed, 10 Nov 2010 21:35:35 +0000 http://www.datensicherheit.de/?p=13782 Der Gefahr eines DNS-Spoofing-Angriffs soll begegnet werden

[datensicherheit.de, 10.11.2010] Laut einer Ankündigung des Bundesamts für Sicherheit in der Informationstechnik (BSI) soll es für die gerade erst publizierte „AusweisApp“ zur Nutzung der eID-Funktion des neuen Personalausweises in Kürze eine neue Version geben. Hintergrund ist eine Schwachstelle, über die Angreifer im Rahmen der Update-Funktion Schadsoftware auf Nutzerrechner einschleusen könnten:
Das BSI habe gemeinsam mit dem Hersteller der Software, der OpenLimit SignCubes AG, das Problem analysiert und konnte die theoretische Möglichkeit einer Infektion mit Schadsoftware nachvollziehen. Bei dem Angriff werde aber die „AusweisApp“ selbst weder angegriffen noch verfälscht. Die beschriebene Möglichkeit eines Angriffs beziehe sich nicht auf die Verwendung der „AusweisApp“ selbst, sondern auf die automatische Update-Funktion der Software. Ein Angreifer könne dabei mithilfe eines sogenannten DNS-Spoofing-Angriffs auf dem Rechner des Nutzers die Zuordnung des Server-Namens „download.ausweisapp.bund.de“ zu einer IP-Adresse manipulieren. Gelinge dem Angreifer die beschriebene Manipulation, dann könnte er die Anfrage der „AusweisApp“ nach einer Aktualisierung auf einen eigenen Webserver umleiten und den Rechner auf diese Weise mit Schadsoftware infizieren.
Die neue Version werde in Kürze zum Download zur Verfügung stehen. Das BSI empfiehlt Nutzern, welche die erste Version bereits heruntergeladen haben, nicht die Update-Funktion der Software zu verwenden, sondern die „AusweisApp“ gleich neu zu installieren.

Weitere Informationen zum Thema:

Bundesamt für Sicherheit in der Informationstechnik, 10.11.2010
Neue Version der AusweisApp wird in Kürze bereitgestellt

datensicherheit.de, 09.11.2010
AusweisApp für ePerso: Parteimitglied der PIRATEN deckt Sicherheitslücken auf / Jan Schejbal findet Schwachstelle in der automatischen Update-Funktion kurz nach Veröffentlichung der Software

]]>
https://www.datensicherheit.de/neuer-personalausweis-in-kuerze-modifizierte-ausweisapp-zum-download/feed 0
AusweisApp für ePerso: Parteimitglied der PIRATEN deckt Sicherheitslücken auf https://www.datensicherheit.de/ausweisapp-fuer-eperso-parteimitglied-der-piraten-deckt-sicherheitsluecken-auf https://www.datensicherheit.de/ausweisapp-fuer-eperso-parteimitglied-der-piraten-deckt-sicherheitsluecken-auf#comments Tue, 09 Nov 2010 22:34:22 +0000 http://www.datensicherheit.de/?p=13770 Jan Schejbal findet Schwachstelle in der automatischen Update-Funktion kurz nach Veröffentlichung der Software

[datensicherheit.de, 09.11.2010] Nach eigenen Angaben habe die Piratenpartei Deutschland beweisen können, dass die „AusweisApp“ des neuen Elektronischen Personalausweises (ePerso) unsicher sei:
Die Sicherheitslücke darin soll schon wenige Stunden nach deren Veröffentlichung vom Parteimitglied Jan Schejbal aufgedeckt worden sein. Demnach könnten durch eine Schwachstelle in der automatischen Update-Funktion Angreifer auf den Rechner des Nutzers Schadsoftware aufspielen und so die Kontrolle über das Gerät erlangen – paradoxerweise werde nun gerade die Sicherheit des Computers selbst, die auch für das Bundesinnenministerium eben die Voraussetzung für die sichere Nutzung des ePerso‘ ist, durch die „AusweisApp“ unterwandert.
Er habe bisher nur diese testen können, Schejbal erwartet aber weitere, „noch größere Sicherheitslücken“. Der eigentliche Kern des ePerso-Systems – der Chip und die Protokolle – sei zwar sicher konstruiert, aber im Umfeld gebe es Schwachstellen.
Die „AusweisApp“ aktualisiere sich automatisch bei jedem Start. Dabei versuche sie, eine sichere Verbindung zum Updateserver aufzubauen. Mit einer Reihe von Tricks könne ein Angreifer, der die Internetverbindung zum Beispiel über ein ungesichertes W-LAN Netzwerk oder einen manipulierten DNS-Server kontrolliert, die vermeintlich sichere Verbindung umleiten und ein gefälschtes Updatepaket einschleusen. so die Piratenpartei. Durch einen weiteren Fehler könne auch die zweite Sicherheitsebene umgangen werden, wodurch der Angreifer beispielsweise eigene (Schad-)Software installieren könne.

Weitere Informationen zum Thema:

Jan Schejbal, 09.11.2010
AusweisApp gehackt (Malware über Autoupdate)

Piratenpartei Deutschland, 09.11.2010
Piratenpartei beweist: „AusweisApp“ des ePerso ist unsicher – Sicherheitslücke in AusweisApp wenige Stunden nach Veröffentlichung von PIRATEN aufgedeckt

Chaos Computer Club
Praktische Demonstration erheblicher Sicherheitsprobleme bei Schweizer SuisseID und deutschem elektronischen Personalausweis

]]>
https://www.datensicherheit.de/ausweisapp-fuer-eperso-parteimitglied-der-piraten-deckt-sicherheitsluecken-auf/feed 1