Abo
  • IT-Karriere:

Alte Owncloud und Nextcloud-Versionen: Parteien und Ministerien nutzen unsichere Cloud-Dienste

Das BSI warnt Organisationen und Parteien vor Schwachstellen in ihren Cloud-Diensten. Viele haben bis heute nicht darauf reagiert. Golem.de konnte entsprechende Warnungen nachvollziehen: Die AfD nutzt ein abgelaufenes Zertifikat für ihre Subdomain, die Grünen sehen einen Dienstleister in der Pflicht.

Artikel von veröffentlicht am
Nextcloud warnte den Cert-Bund vor Schwachstellen in zahlreichen Installationen.
Nextcloud warnte den Cert-Bund vor Schwachstellen in zahlreichen Installationen. (Bild: Nextcloud)

Mehrere Parteien und Ministerien nutzen offenbar alte Versionen von Owncloud und dem inoffiziellen Nachfolger Netxtcloud, um vertrauliche Informationen zu speichern - betroffen sind unter anderem die AfD und die Grünen, auch das Büro der Vereinten Nationen in Genf ist betroffen. Das berichtet Spiegel Online unter Bezug auf Informationen des Bundesamtes für Sicherheit in der Informationstechnik, Nextcloud selbst hat ebenfalls einen Blogpost verfasst.

Stellenmarkt
  1. BNP Paribas S.A. Niederlassung Deutschland, Essen
  2. SEW-EURODRIVE GmbH & Co KG, Bruchsal

Im Falle der AfD wurde nach Angaben des Spiegel ungepatchte Software aus dem Jahr 2013 genutzt, dem Gründungsjahr der Partei. Genauere Angaben macht der Spiegel nicht. Angreifer hätten sich "mit wenigen Tricks Zugang zu den Inhalten der Cloud und zu anderen Servern der Partei" verschaffen können. Golem.de konnte die Warnungen am Beispiel der AfD nachvollziehen, so war zum Beispiel das Sicherheitszertifikat der Partei abgelaufen.

"Stark veraltete Softwareversion"

Auch die Grünen sollen "eine stark veraltete Softwareversion" genutzt haben, die zahlreiche Angriffsflächen biete. Die Partei sieht die Verantwortung dafür bei einem Dienstleister. Denn die Plattform werde von "einem externen Dienstleister betrieben, der auch für die Sicherheit verantwortlich" sei. "Insofern war von unserer Seite keine Reaktion notwendig."

Auf Anfrage von Golem.de sagte Lukas Reschke, bei Nextcloud für den Bereich Security zuständig: "Wir haben Owncloud- und Nextcloud-Instanzen mit unserer Software gegen bekannte Sicherheitslücken getestet und diese Ergebnisse an das Computer Emergency Response Team des Bundes (Cert-Bund) weitergegeben. Wir freuen uns, dass die Behörde die notwendigen Schritte unternommen hat, um Nutzer über die Schwachstellen zu informieren." Bei den getesteten Fehlern handelt es sich also nicht um unbekannte Schwachstellen (0-Day-Exploits), daher empfiehlt Reschke:"Alle Kunden sollten auf die neueste verfügbare Version wechseln."

Das BSI warnt vor der weiteren Verwendung der unsicheren Instanzen, Angreifer könnten Informationen ausspionieren und für Erpressungen nutzen. Weiter heißt es: "Andere Schwachstellen ermöglichen Angreifern die Ausführung beliebigen Programmcodes auf dem Cloud-Server. Dies kann gegebenenfalls zu einer vollständigen Kompromittierung des Systems und dessen Missbrauch für weitere kriminelle Aktivitäten führen", sagte ein BSI-Sprecher Spiegel Online.



Anzeige
Hardware-Angebote
  1. 294€
  2. täglich neue Deals bei Alternate.de
  3. 289€

tha_specializt 09. Mär 2017

Richtig. Man benötigt schon einen gewissen Intellekt um zu verstehen was ich damit...

mmarcel 07. Mär 2017

Ich hatte jetzt knapp 4 Jahre erst ownCloud und dann nextCloud für mich privat im...

dmark 07. Mär 2017

Passt zur Digitalpolitik der Parteien (bis auf vielleicht die der Piraten).

cpt.dirk 07. Mär 2017

Ob die Server der Pöbel-AfD unsicher sind, ist doch wohl völlig Banane. Passt aber zu...

ICH_DU 06. Mär 2017

Der Wartungsmodus aktiviert sich von alleine sobald du das Update startest... Ich mach...


Folgen Sie uns
       


Vaio SX 14 - Test

Das Vaio SX14 ist wie schon die Vorgänger ein optisch hochwertiges Notebook mit vielen Anschlüssen und einer sehr guten Tastatur. Im Golem.de-Test zeigen sich allerdings Schwächen beim Display, dem Touchpad und der Akkulaufzeit, was das Comeback der Marke etwas abschwächt.

Vaio SX 14 - Test Video aufrufen
Minecraft Dungeons angespielt: Fehlt nur noch ein Klötzchen-Diablo in der Tiefe
Minecraft Dungeons angespielt
Fehlt nur noch ein Klötzchen-Diablo in der Tiefe

E3 2019 Von der Steuerung bis zu den Schatzkisten: Minecraft Dungeons hat uns beim Anspielen bis auf die Klötzchengrafik verblüffend stark an Diablo erinnert - und könnte gerade deshalb teuflisch spaßig werden!

  1. Augmented Reality Minecraft Earth erlaubt Klötzchenbauen in aller Welt
  2. Microsoft Augmented-Reality-Minecraft kommt zum zehnten Jubiläum
  3. Jubiläum ohne Notch Microsoft feiert Minecraft ohne Markus Persson

Ocean Discovery X Prize: Autonome Fraunhofer-Roboter erforschen die Tiefsee
Ocean Discovery X Prize
Autonome Fraunhofer-Roboter erforschen die Tiefsee

Öffentliche Vergaberichtlinien und agile Arbeitsweise: Die Teilnahme am Ocean Discovery X Prize war nicht einfach für die Forscher des Fraunhofer Instituts IOSB. Deren autonome Tauchroboter zur Tiefseekartierung schafften es unter die besten fünf weltweit.
Ein Bericht von Werner Pluta

  1. JAB Code Bunter Barcode gegen Fälschungen

Ada und Spark: Mehr Sicherheit durch bessere Programmiersprachen
Ada und Spark
Mehr Sicherheit durch bessere Programmiersprachen

Viele Sicherheitslücken in Software sind auf Programmierfehler zurückzuführen. Diese Fehler lassen sich aber vermeiden - und zwar unter anderem durch die Wahl einer guten Programmiersprache. Ada und Spark gehören dazu, leider sind sie immer noch wenig bekannt.
Von Johannes Kanig

  1. Das andere How-to Deutsch lernen für Programmierer
  2. Programmiersprachen, Pakete, IDEs So steigen Entwickler in Machine Learning ein
  3. Software-Entwickler Welche Programmiersprache soll ich lernen?

    •  /