Manipulierter Zugangscode: Hacker kommt mit Suchen und Ersetzen in die Bahn-Lounge

Ein Sicherheitsforscher musste nur zwei Buchstaben ändern und wurde in die DB-Lounge der ersten Klasse gelassen. Der Fehler der Deutschen Bahn sei "trivial und absolut vermeidbar", sagt er.

Artikel veröffentlicht am , Lennart Mühlenmeier
"Elegante Sitzlandschaften, stilvolles Ambiente": die DB-Lounge in Berlin im Jahr 2020
"Elegante Sitzlandschaften, stilvolles Ambiente": die DB-Lounge in Berlin im Jahr 2020 (Bild: Matti Blume/CC-BY-SA 4.0)

Ein Sicherheitsforscher mit dem Pseudonym Flüpke konnte sich durch einen manipulierten Aztec-Code Zugang zur ersten Klasse der DB-Lounge verschaffen. Dafür musste er in dem String zu seinem eigenen Zugangscode zwei Buchstaben ersetzen. Flüpke gab die Lücke auf Twitter bekannt und forderte die Deutsche Bahn auf, den Fehler zu beheben.

Stellenmarkt
  1. IT-Administrator (m/w/d)
    Barmherzige Brüder Trier gGmbH, Paderborn, Trier, Koblenz, Mannheim, Bad Mergentheim
  2. Service Manager AppOps (m/w/d)
    operational services GmbH & Co. KG, Wolfsburg, Berlin, Frankfurt
Detailsuche

Im Gespräch mit Golem.de sagte Flüpke: "Das war trivial zu finden, indem man die Codes von Kunden der ersten und zweiten Klasse vergleicht." Er habe sich den Code eines Kunden der ersten Klasse geben lassen. Beim Vergleich falle nämlich auf, dass man nur an zwei Stellen den Buchstaben S durch P ersetzen müsse.

Auch Gültigkeit nicht validiert

Zudem sagt Flüpke, dass er die Gültigkeit, die in dem Aztec-Codes stehe, manipuliert habe. Auch mit falscher Gültigkeit sei er in die DB-Lounge gekommen. Seine Vermutung sei, dass das Lesegerät "nichts anderes macht, als zu schauen, ob der passende String drin ist". Zur eigenen Absicherung holte sich der Hacker vorher ein Erste-Klasse-Upgrade für 500 Statuspunkte, mit dem er rechtmäßig in die DB-Lounge darf, und ließ dieses validieren.

Golem Karrierewelt
  1. Jira für Systemadministratoren: virtueller Zwei-Tage-Workshop
    08./09.09.2022, virtuell
  2. Deep-Dive Kubernetes – Production Grade Deployments: virtueller Ein-Tages-Workshop
    20.09.2022, Virtuell
Weitere IT-Trainings

Er habe sich für ein Full-Disclosure-Verfahren auf Twitter entschieden, weil er vorher bereits schlechte Erfahrungen mit der Deutschen Bahn gemacht habe, sagte Flüpke. So habe sich das damalige Disclosure-Verfahren, für das er ein Bug Bounty erhielt, über eine zu lange Zeit hingezogen. Am Ende sei der Fehler dann doch nicht behoben worden. "Da würden für einen Fix schon einmal Jahre vergehen", sagt er.

Hacking & Security: Das umfassende Handbuch. 2. aktualisierte Auflage des IT-Standardwerks (Deutsch) Gebundene Ausgabe

Zur Fehlerbehebung schlägt Flüpke eine Signierung der Aztec-Codes vor, wie dies auch schon bei Tickets passiere. Er schätzt, dass bei diesem kleinen Fehler kein großes finanzielles Risiko für die Bahn entstehe. Der Bug, für den er keinen Bounty möchte, sei eher "trivial und absolut vermeidbar".

Die Bahn wirbt für die DB-Lounge der ersten Klasse mit einem "angenehmen Aufenthalt: elegante Sitzlandschaften, stilvolles Ambiente und aufmerksamer Service."

Wir haben bei der Deutschen Bahn kurzfristig angefragt, bei welchen Abteilungen der Fall gegebenenfalls vorliegt und ob sie bereits an einem Bugfix arbeiten. Wir tragen mögliche Antworten nach.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Vogel22 26. Jun 2022 / Themenstart

Einfache Lösung, die auch offline funktioniert: einfach die Tickets mit einem privaten...

hb121280 24. Jun 2022 / Themenstart

Anstatt sich zu freuen und ab und zu mal die Lounge zu nutzen, meldet er das, obwohl der...

jothme 24. Jun 2022 / Themenstart

Gibt dann bestimmt ein Guthaben, das man irgendwann abfahren kann, und keine Gutschrift.

Zerberus1010 23. Jun 2022 / Themenstart

Die Tickets sind doch abgesichert, dann einfach auf die Lounge ausweiten und fertig

Kommentieren



Aktuell auf der Startseite von Golem.de
Technoblade
Minecraft verabschiedet verstorbenen Streamer mit Krönchen

Nach dem Tod des bekanntesten Minecraft-Streamers trauert die Community. Das Entwicklerstudio Mojang verabschiedet Technoblade im Launcher.

Technoblade: Minecraft verabschiedet verstorbenen Streamer mit Krönchen
Artikel
  1. Gigaset GL7: Neues Klapphandy mit KaiOS und Sicherheitsfunktion
    Gigaset GL7
    Neues Klapphandy mit KaiOS und Sicherheitsfunktion

    Das GL7 von Gigaset ist ein klassisches Klapphandy, auf dem auch moderne Apps wie Whatsapp und Google Maps laufen.

  2. Visual Studio Code im Web mit Gitpod: Ein Gewinn für jede Tool-Sammlung
    Visual Studio Code im Web mit Gitpod
    Ein Gewinn für jede Tool-Sammlung

    Helferlein Der Code-Editor Visual Studio Code erobert den Browser und die Remote-Arbeit - und das Kieler Unternehmen Gitpod ist mit seiner Lösung ganz vorne mit dabei.
    Von Kristof Zerbe

  3. Wilhelm.tel-Chef Theo Weirich: In Glasfasernetzen bald nur noch Gigabit-Angebote
    Wilhelm.tel-Chef Theo Weirich
    In Glasfasernetzen bald nur noch Gigabit-Angebote

    Wilhelm.tel-Chef Theo Weirich kennt die Branche wie kaum ein anderer. Er hält nicht immer etwas von Open Access und lehnt Überbauen von Glasfaser nicht grundsätzlich ab.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • HP HyperX Gaming-Headset -40% • Corsair Wakü 234,90€ • Samsung Galaxy S20 128GB -36% • Audible -70% • MSI RTX 3080 12GB günstig wie nie: 948€ • AMD Ryzen 7 günstig wie nie: 259€ • Der beste 2.000€-Gaming-PC • Cooler Master 34" UWQHD 144 Hz günstig wie nie: 467,85€ [Werbung]
    •  /