Ausweismissbrauch möglich

Weitere Sicherheitslücke beim ePerso

Jan Schejbal hat erneut auf eine Sicherheitslücke beim elektronischen Personalausweis aufmerksam gemacht. Betrüger können über Webseiten Zugriff auf den ePerso erlangen und sich damit bei anderen Webseiten ausweisen, heißt es.

Anzeige

Das Piratenpartei-Mitglied Jan Schejbal hat herausgefunden, wie sich ein Angreifer im Internet mit dem elektronischen Personalausweis (ePerso) eines Opfers ausweisen und ihn für betrügerische Aktivitäten nutzen kann. Der Angreifer nutzt dabei eine präparierte Webseite, um über eine gefälschte AusweisApp an die PIN eines ePersos zu gelangen und mit Hilfe eines Lesegerätes auch an den ePerso selbst.

 
Video: Demo Angriff auf den ePerso über OWOK

Schejbal setzt bei seinem Angriff auf eine Funktion des Browser-Plugins "OWOK", das Webseiten den Zugriff auf Kartenlesegeräte ermöglicht. "Das Plugin gehört zu einem der sogenannten "Starter-Kits", mit denen zu Beginn des ePerso-Projekts unsichere Basislesegeräte mit Steuergeldern subventioniert unter die Bevölkerung gebracht wurden", so Jan Schejbal. "Ich gehe aber davon aus, dass auch andere Plugins betroffen sind."

Es sei "keine gute Idee und ziemlich unnötig", Webseiten uneingeschränkten Low-Level-Zugriff auf Chipkarten zu geben. Als Hauptproblem sieht er jedoch die "die bescheuerte Idee, für eine derart sicherheitsrelevante Anwendung unsichere Lesegeräte (Basisleser/Klasse-1-Leser)" zu verwenden und dies auch noch zu fördern.

Die technischen Details sowie eine Videodemonstration eines Angriffs hat Jan Schejbal in seinem Blog veröffentlicht. Für die Angriffsmethode müssen ein Lesegerät, das OWOK-Plugin sowie eine kompatible Karte vorhanden sein, aber ein Ausweis ist nicht unbedingt nötig.

Schejbal hatte bereits im November 2010, kurz nach Einführung des ePersos, die Unsicherheit der dazugehörigen AusweisApp gezeigt. Im Januar 2011 zeigte er, wie Angreifer die PIN des neuen Personalausweises ausspähen können. Da neben der PIN noch der Zugriff auf den Ausweis nötig ist, konnte durch diese Lücke allein der Ausweis noch nicht missbraucht werden. Das hat sich laut Schejbal nun geändert.


Trollversteher 09. Aug 2011

"Träume erfühlen"? Ist das eine Therapietechnik oder lernt man das auf der Waldorfschule? ;)

Geist 09. Aug 2011

Wenn internetausdrucker sich mit Technik versuchen :( Oder ist da wieder irgendein...

Kommentieren




Anzeige
  1. Netzwerkspezialist für 2nd-Level Software Support (m/w)
    REALTECH Services GmbH, Walldorf
  2. Fachinformatiker Multimedia (m/w)
    CT Creative Technology GmbH & Co. KG, Nürtingen
  3. Fachexperte (m/w) SAP-Basis
    über Invenimus Personalberatung GmbH, Großraum Leipzig
  4. Softwareentwickler/in Java / JEE
    BBF GmbH, München

 

Detailsuche


Folgen Sie uns
       


  1. Linux-Kernel

    P-States verringern Leistungsaufnahme auf Intel-CPUs

  2. Adobe

    Photoshop Express jetzt auch für Windows 8

  3. Browser

    Firefox blinkt nicht mehr

  4. Tallinn-Manual

    Regierung äußert sich zu Nato-Regeln zum Töten von Hackern

  5. Clark Asay

    Defensive Patente mit freier Software nicht vereinbar?

  6. Massenentlassung

    Überleben von Rapidshare steht infrage

  7. Razer Atrox

    Arcade- und Mod-Controller für die Xbox 360

  8. Opensuse

    Erster Milestone für Opensuse 13.1

  9. Samsung

    Mehr als 10 Millionen Galaxy S4 in Rekordzeit verkauft

  10. Drosselung

    Piratenchef fordert Verstaatlichung der Netze der Telekom



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mario & Co.: Nintendo legt sich mit Let's-Playern an
Mario & Co.
Nintendo legt sich mit Let's-Playern an

An unabhängig erstellten Youtube-Videos mit Mario will Nintendo ab sofort mitverdienen: Die Firma lässt in den Filmen etwa von Let's-Play-Spielern Werbung einblenden und sich die Erlöse gutschreiben. Die Szene ist empört.

  1. Nintendo Smartphone-Apps für die Wii U
  2. Nintendo Großes Update für die Wii U verfügbar
  3. The Legend of Zelda Der Held wird an die Wand geworfen

All Access: Google stellt Spotify-Konkurrenten vor
All Access
Google stellt Spotify-Konkurrenten vor

Google hat wie erwartet einen eigenen Streamingdienst vorgestellt, der All Access heißt. Die Android-App Google Play Music hat dafür ein Update erhalten, mit dem die Verwaltung von Musik erleichtert werden soll.

  1. Google I/O Neue Dienste und APIs für Android-Entwickler
  2. Android-Verbreitung Jelly Bean legt weiter zu, Nexus 10 wenig verbreitet
  3. Bay Trail Intel setzt bei 200-Dollar-Geräten auf Android

Apple-Patentantrag: Blitzen im sozialen iPhone-Verbund
Apple-Patentantrag
Blitzen im sozialen iPhone-Verbund

Eine Szene mit der Foto-LEDs von einem iPhone adäquat auszuleuchten, ist sehr schwer. Deshalb sollen künftig gleich mehrere iPhone-Besitzer ein Fotomotiv mit ihren Geräten beleuchten, wenn die Idee aus einem Patentantrag von Apple umgesetzt wird.

  1. Urteil Apples Datenschutzklauseln für rechtswidrig erklärt
  2. Patentanträge Apple will Autos mit dem iPhone steuern und finden
  3. 500 Millionen US-Dollar Apple erhöht Ausgaben für Forschung und Entwicklung stark

Zum Artikel