Abo
  • Services:
Anzeige
Mit der Begleit-App des Leaf lassen sich einige Funktionen des Autos fernsteuern.
Mit der Begleit-App des Leaf lassen sich einige Funktionen des Autos fernsteuern. (Bild: Nissan)

Sicherheitslücke in Begleit-App: Nissans Leaf kann aus der Ferne manipuliert werden

Mit der Begleit-App des Leaf lassen sich einige Funktionen des Autos fernsteuern.
Mit der Begleit-App des Leaf lassen sich einige Funktionen des Autos fernsteuern. (Bild: Nissan)

Nissans Elektroauto Leaf kann aus der Ferne manipuliert werden, weil eine Begleitapp nur eine Fahrzeugnummer als Authentifizierung nutzt. Sicherheitsrelevante Funktionen sind von der Lücke nicht betroffen, doch der Hersteller hat bislang noch kein Update bereitgestellt.

Das Auto im Winter schon mal vorwärmen, wenn man von einem längeren Spaziergang zurückkommt? Eigentlich eine praktische Sache. Bei Nissans Elektroauto Leaf kann das über eine Begleitapp erledigt werden - aber leider nicht nur vom Besitzer selbst. Denn die App nutzt zur Authentifizierung gegenüber dem Auto lediglich eine Fahrzeugnummer. Über diese Sicherheitslücke berichtet der Hacker Troy Hunt jetzt in seinem Blog. Nissan sei vor mehr als einem Monat auf das Problem aufmerksam gemacht worden, habe aber bislang nicht mit einem Patch reagiert, schreibt Hunt.

Anzeige

Bei der Companion-App muss man sich mit der Vehicle Identification Nummer (VIN) registrieren. Diese VIN ist bei jedem Leaf in der Windschutzscheibe ablesbar. Weil nur die letzten fünf oder sechs Stellen der Nummer variabel seien, könnte man durch bloßes Ausprobieren verwundbare Autos finden, heißt es in dem Posting. Betroffen sind nur die Autos, bei denen der Fahrer die Companion-App selbst aktiviert hat. Wer einen Leaf hat, sollte also seinen Nissan-Carwings-Account bis auf weiteres deaktivieren, um Probleme zu vermeiden. Mit der Companion-App kann der Batteriestatus der Autos angezeigt werden, außerdem können einige Funktionen des Wagens gesteuert werden - zum Beispiel die Klimaanlage oder die Heizung. Sicherheitsrelevante Funktionen wie die Türverriegelung oder die Motorsteuerung können damit nicht manipuliert werden - doch die laxe Authentifizierung verwundert trotzdem. Die Funktionen der Companion-API lassen sich offenbar nicht nur über die App bedienen, sondern auch über einen Webbrowser.

Auch das Fahrtenbuch kann ausgelesen werden

Darüber hinaus lassen sich aus der App verschiedene Datensätze auslesen. Denn alle Fahrten mit dem Auto werden protokolliert - Datum, Uhrzeit, gefahrene Strecke und auch, wie effizient der Batteriestrom eingesetzt wurde. Bislang ist es zwar nicht möglich, den genauen Standort unmittelbar auszulesen, doch wenn eine Zuordnung des Leaf-Inhabers zu den Daten erfolgen kann, lässt sich ein durchaus detailliertes Bewegungsbild zeichnen.

Auf dem Mobile World Congress in Barcelona hat Nissan ein Update für die Companion-App vorgestellt: Künftig sollen auch der Standort des Autos aus der Ferne abrufbar und eine Analyse des Fahrverhaltens möglich sein.

Nissan-Foren diskutierten schon über den Fehler

Hunt war nicht der erste, dem die Lücke aufgefallen war. In Nutzerforen in Kanada wurde bereits über das Problem diskutiert, bislang gab es aber kaum öffentliche Aufmerksamkeit - vermutlich ein Grund dafür, dass Nissan die Lücke noch nicht gepatcht hat.

Nach Angaben von Hunt wurde das Problem am 23. Januar 2016 erstmals an Nissan gemeldet, der Autobauer habe das Problem auch anerkannt. Eine Lösung gibt es bislang nicht. Die deutsche Pressestelle des Unternehmens war heute telefonisch nicht für eine Anfrage von Golem.de erreichbar.

Nachtrag vom 25. Februar 2016, 14:23 Uhr

Nissan hat die Schnittstellen vorübergehend deaktiviert, wie die BBC schreibt. Das Unternehmen bestreite, dass es zu Sicherheitsproblemen gekommen sei, heißt es in dem Bericht.


eye home zur Startseite
jones1024 25. Feb 2016

Jaaa. Du hast absolut recht. Nichts ist sicher.

joit 24. Feb 2016

Ich finde den Leaf eh nicht so interessant von den Fahrwerten her. Hier kann man leicht...



Anzeige

Stellenmarkt
  1. WBS Training AG, deutschlandweit (Home-Office)
  2. Dürr Systems GmbH, Bietigheim-Bissingen
  3. DLR Deutsches Zentrum für Luft- und Raumfahrt e.V., Neustrelitz
  4. über Robert Half Technology, Berlin


Anzeige
Hardware-Angebote
  1. 308,95€ (Bestpreis)
  2. (Core i5-6500 + Geforce GTX 1060)
  3. (u. a. Asus GTX 1070 Strix, MSI GTX 1070 Gaming X 8G, Inno3D GTX 1070 iChill)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Tipps für IT-Engagement in Fernost
  2. Mehr dazu im aktuellen Whitepaper von Bitdefender
  3. Sicherheitskonzeption für das App-getriebene Geschäft


  1. Polaris-Grafikkarten

    AMD stellt Radeon RX 470 und RX 460 vor

  2. Windows 10 Anniversary Update

    Cortana wird zur alleinigen Suchfunktion

  3. Quartalsbericht

    Amazon schwimmt im Geld

  4. Software

    Oracle kauft Netsuite für 9,3 Milliarden US-Dollar

  5. Innovation Train

    Deutsche Bahn kooperiert mit Hyperloop

  6. International E-Sport Federation

    Alibaba steckt 150 Millionen US-Dollar in E-Sport

  7. Kartendienst

    Daimler-Entwickler Herrtwich übernimmt Auto-Bereich von Here

  8. Killerspiel-Debatte

    ProSieben Maxx stoppt Übertragungen von Counter-Strike

  9. Mehr Breitband für mich (MBfm)

    Telekom-FTTH kostet über 250.000 Euro

  10. Zuckerbergs Plan geht auf

    Facebook strotzt vor Kraft und Geld



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Axon 7 vs Oneplus Three im Test: 7 ist besser als 1+3
Axon 7 vs Oneplus Three im Test
7 ist besser als 1+3
  1. Axon 7 im Hands on Oneplus bekommt starke Konkurrenz
  2. Axon 7 ZTEs Topsmartphone kommt für 450 Euro nach Deutschland

Digitalisierung: Darf ich am Sabbat mit meinem Lautsprecher reden?
Digitalisierung
Darf ich am Sabbat mit meinem Lautsprecher reden?
  1. Smart City Der Bürger gestaltet mit
  2. Internetwirtschaft Das ist so was von 2006

Schrott im Netz: Wie Social Bots das Internet gefährden
Schrott im Netz
Wie Social Bots das Internet gefährden
  1. Hardware und Software Facebook legt 360-Grad-Kamera offen
  2. Olympische Spiele Firmen dürfen #Rio2016 im sozialen Netz nicht verwenden
  3. Social Media Ein Netzwerk wie ein Glücksspielautomat

  1. Deutschland

    Maller | 05:46

  2. Re: Ohne Angabe der zu verlegenden Länge ist der...

    Chocobit | 05:41

  3. Re: Mit anderen Worten...

    HansKlausner | 05:29

  4. Re: Warum fängt Microsoft alles gut an aber

    Moe479 | 05:16

  5. Re: Der Typ hats drauf!

    Seitan-Sushi-Fan | 03:41


  1. 06:00

  2. 23:26

  3. 22:58

  4. 22:43

  5. 18:45

  6. 17:23

  7. 15:58

  8. 15:42


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel