Bundesrechtsanwaltskammer: Anwälte sollen BeA sofort deinstallieren

Wer die Software für das Besondere elektronische Anwaltspostfach installiert hat, sollte diese so schnell wie möglich entfernen. Der BeA-Client ist von einer Java-Deserialisierungslücke betroffen, über die bösartige Webseiten Code ausführen und einen Rechner übernehmen können.

Artikel veröffentlicht am , Hanno Böck
Die BeA-Software kommt nicht zur Ruhe - jetzt empfiehlt die Bundesrechtsanwaltskammer, die bisherige Version erstmal zu deinstallieren.
Die BeA-Software kommt nicht zur Ruhe - jetzt empfiehlt die Bundesrechtsanwaltskammer, die bisherige Version erstmal zu deinstallieren. (Bild: BRAK / Collage: Hanno Böck)

Die Software für das Besondere elektronische Anwaltspostfach (BeA) hat eine weitere gravierende Sicherheitslücke, die Bundesrechtsanwaltskammer empfielt daher nun allen Anwälten, die BeA-Software zu deaktivieren. Das wurde heute im Rahmen des sogenannten BeAthon bekannt, einer Veranstaltung, zu der die Bundesrechtsanwaltskammer externe Sicherheitsexperten und Vertreter von diversen Rechtsanwaltsorganisationen eingeladen hatte. Die Lücke ist völlig unabhängig von dem Problem, das kurz vor Weihnachten zur Abschaltung des Anwaltspostfachs geführt hat.

Stellenmarkt
  1. SAP Berechtigungs / Basis Spezialist / Berater / Adminstrator (m/w/x)
    über duerenhoff GmbH, Hamburg
  2. (Junior) Cloud Compliance Engineer (m/w/d)
    Interhyp Gruppe, München
Detailsuche

Markus Drenger vom Chaos Computer Club Darmstadt erläuterte auf dem BeAthon das Problem. Demnach ist die BeA-Software von einer sogenannten Java-Deserialisierungslücke betroffen. Die Software öffnet lokal auf dem Rechner einen HTTPS-Server, zu dem auch Webseiten über Websockets eine Verbindung aufbauen können.

Java-Deserialisierungslücke ermöglicht Codeausführung

Dieser lokale HTTPS-Server verarbeitet empfangene Objekte mit der Java-Bibliothek Jackson, die von dieser Sicherheitslücke betroffen ist. Durch eine trickreiche Konstruktion einer Anfrage ist es möglich, die Software dazu zu bringen, Code auszuführen. Damit kann ein Angreifer dann nach Belieben Software auf dem Rechner des Anwalts starten und beispielsweise vorhandene Daten kopieren oder verändern.

Die Bundesrechtsanwaltskammer empfiehlt nun selbst allen Rechtsanwälten, die Software schnellstmöglich zu deinstallieren oder aus der Autostart-Funktion von Windows zu entfernen. Markus Drenger hatte nach eigenen Angaben die Rechtsanwaltskammer bereits am 20. Dezember über die Sicherheitslücke informiert.

Rechtsanwaltskammer wusste bisher nicht, wie schwerwiegend diese Lücke ist

Golem Akademie
  1. Advanced Python - Fortgeschrittene Programmierthemen
    16./17. September 2021, online
  2. C++ 20: Concepts - Ranges - Coroutinen - Module
    4.-8. Oktober 2021, online
  3. Einführung in die Programmierung mit Rust
    21.-24. September 2021, online
Weitere IT-Trainings

Ein Vertreter des Vorstandes der Bundesrechtsanwaltskammer war über Drengers Darstellung überrascht. Demnach hatte Atos die Kammer nicht darüber informiert, wie schwerwiegend diese Lücke ist.

Zunächst gab es Unklarheit darüber, ob die Lücke nach wie vor aktiv ist. Die Rechtsanwaltskammer hatte noch während des BeAthon den Hersteller Atos kontaktiert. Von Atos war kein Vertreter vor Ort, die Firma hatte kurzfristig ihre Teilnahme abgesagt.

Laut Atos startet der BeA-Client überhaupt nicht, da zur Zeit das BeA-Serversystem nicht aktiv ist. Damit wäre die genannte Lücke kein Problem. Markus Drenger konnte sich aber auf einem Testsystem nach wie vor mit dem lokalen Server verbinden. Die Rechtsanwaltskammer entschied sich, auf Nummer sicher zu gehen, und warnt nun ihre Mitglieder offiziell vor ihrer eigenen Software.

Einen ausführlichen Bericht über den BeAthon und über die anderen dort diskutierten Sicherheitsprobleme wird Golem.de am Montag veröffentlichen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Connect-App  
CDU zeigt offenbar Hackerin nach Melden von Lücken an

Nach dem Auffinden einer Lücke in einer CDU-App zeigt die Partei nun die Finderin an. Der CCC will deshalb keine Lücken mehr an die CDU melden.

Connect-App: CDU zeigt offenbar Hackerin nach Melden von Lücken an
Artikel
  1. Landwirtschaft: Elektrotraktor mit austauschbarem Akku vorgestellt
    Landwirtschaft
    Elektrotraktor mit austauschbarem Akku vorgestellt

    Für eine ökologische Landwirtschaft hat Solectrac einen Traktor angekündigt, der rein elektrisch fährt.

  2. Virtual Reality: Sony will Hybridspiele für nächste Playstation VR
    Virtual Reality
    Sony will Hybridspiele für nächste Playstation VR

    Ein Modus für klassische Monitore und einer für Virtual Reality: Das plant Sony laut einem Leak für "Next Gen Playstation VR".

  3. CDU-Sicherheitslücke: Juristische Drohungen schaden der IT-Sicherheit
    CDU-Sicherheitslücke
    Juristische Drohungen schaden der IT-Sicherheit

    Dass eine Person, die verantwortungsvoll eine Sicherheitslücke gemeldet hat, dafür juristischen Ärger bekommt, ist fatal und schadet der IT-Sicherheit.
    Ein IMHO von Hanno Böck

LinkZwoDreiVier 05. Feb 2018

Hallo, der Governikus Communicater, hat ein "Sicherheitsupdate" bekommen. Da die Firma...

M.P. 29. Jan 2018

Die Süddeutsche titelte schon vor 6 Monaten Elektronische Gesundheitskarte offenbar vor...

bombinho 29. Jan 2018

Das faengt doch schon mit simplen Dingen an, dass zum Beispiel standardmaessig...

Anonymer Nutzer 28. Jan 2018

"not inventet here" ist kein prinzip sondern ein syndrom.

bombinho 28. Jan 2018

saemtliche anwaltliche Kommunikation ueber einen Onlinekanal zu buendeln und zum Schutz...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Speicherwoche bei Saturn Samsung • Robas Lund DX Racer Gaming-Stuhl 153,11€ • HyperX Cloud II Gaming-Headset 59€ • Bosch Professional Werkzeuge und Messtechnik • Samsung Galaxy Vorbesteller-Aktion • Speicherwoche bei Media Markt • 60 Jahre Saturn-Aktion [Werbung]
    •  /