Abo
  • IT-Karriere:

PC-Wahl: Deutsche Wahlsoftware ist extrem unsicher

Die Software für die Übermittlung von Wahlergebnissen ist nicht sicher. In einem Gutachten weisen Mitglieder des CCC auf zahlreiche Missstände hin. Einige wurden immerhin behoben.

Artikel veröffentlicht am ,
Die Software PC-Wahl hat zahlreiche Sicherheitslücken.
Die Software PC-Wahl hat zahlreiche Sicherheitslücken. (Bild: PC Wahl)

Einem Gutachten des CCC zufolge hat eine in Deutschland zur Übermittlung der Wahlergebnisse eingesetzte Software zahlreiche Sicherheitslücken, die eine Manipulation der Ergebnisübermittlung ermöglichen würde [Analyse als PDF]. Zeit Online hatte zunächst über das Gutachten berichtet.

Stellenmarkt
  1. Lidl Dienstleistung GmbH & Co. KG, Neckarsulm
  2. LTG Ulm GmbH, Ulm

Die von der überwiegenden Mehrzahl der Kommunen genutzte Software PC-Wahl berücksichtigt auch in ihrer aktuellen Version 10 zahlreiche etablierte Sicherheitsverfahren nicht. Mehrere Dienstleister veröffentlichten etwa Passwörter für FTP-Server. Diese waren teils in veröffentlichten Handbüchern enthalten oder schlecht obfuskiert in Testarchiven.

Über das auf dem Server des Herstellers vorhandene Skript PHP-Obfuscator gelang es nach Darstellung des CCC außerdem, beliebige Dateien von dem Server zu extrahieren, auch wenn diese eigentlich nicht öffentlich einsehbar waren. Mit den Zugangsdaten zu den FTP-Servern hätten manipulierte Versionen des Programms verteilt werden können, weil bei der Installation keine wirksame Echtheitsprüfung der Software vorgesehen war. Über andere PHP-Skripte sei es möglich gewesen, beliebige Dateien "in den Webroot zu schreiben". Mittlerweile werden entsprechende Skripte nicht mehr akzeptiert.

Unverschlüsselte Übertragung der Ergebnisse

Auch die Übertragung der in den lokalen Wahlbüros eingegebenen Stimmen erfolgte leider unverschlüsselt und ohne Integritätsprüfung der Daten. Es besteht offenbar eine Möglichkeit, die Daten per AES zu verschlüsseln, die Option scheint aber nicht standardmäßig aktiviert zu sein.

Mit einem Update will der Hersteller die Daten künftig vor dem Absenden per GPG signieren. Bei der Implementierung der Funktion gab es nach Angaben des CCC allerdings erneut Probleme, weil die verwendeten Passwörter rausgelesen werden können. Auch die gespeicherten und übertragenen Passwörter seien aller Voraussicht nach nicht sicher - denn nach wie vor würden symmetrische Verschlüsselungsverfahren eingesetzt, die keine dauerhafte Sicherheit garantieren könnten.

Auch wenn in Deutschland keine Wahlcomputer verwendet werden, könnte die Anzahl abgegebener Stimmen bei der Übermittlung manipuliert werden. Dies gilt insbesondere für die in einigen Bundesländern übermittelten Live-Resultate im Internet. Immerhin gibt es Papierkopien der Stimmzettel, so dass eine manuelle Nachprüfung jederzeit möglich ist. In Venezuela konnten Wahlcomputer allerdings dabei helfen, eine Manipulation aufzudecken.

Grundsätzlich fordert der CCC, dass die Funktionsweise der Software unabhängig überprüft werden müsse. Unzeitgemäße Software müsse außerdem unter Berücksichtigung aktueller Anforderungen neu entwickelt werden und unabhängig auditiert sein.



Anzeige
Spiele-Angebote
  1. 42,99€
  2. 2,49€
  3. 47,95€
  4. 4,99€

trademe 27. Okt 2017

may be nice it is Trade Me Insurance - online insurance quotes NZ trademe Great insurance...

RipClaw 10. Sep 2017

Das ist vermutlich von Bundesland zu Bundesland unterschiedlich. Ich habe bei der...

Vorlif 08. Sep 2017

Bitte einmal den verknüpften Artikel auf Zeit Online lesen. Der CCC wurde "nur...

ibsi 08. Sep 2017

Sag doch das Du spoilerst, ich hab die aktuelle Folge noch nicht gehört^^

HilariousSushi 08. Sep 2017

Warum nicht einfach jede Stimmenabgabe in einen WORM schreiben? Beispielsweise redundant...


Folgen Sie uns
       


Amazon Basics PC-Peripherie ausprobiert

Amazons Basics-Reihe beinhaltet eine Reihe von PC-Peripheriegeräten. Wir haben uns alles nötige bestellt und überprüft, ob sich ein Kauf der Produkte lohnt.

Amazon Basics PC-Peripherie ausprobiert Video aufrufen
Adblock Plus: Adblock-Filterregeln können Code ausführen
Adblock Plus
Adblock-Filterregeln können Code ausführen

Unter bestimmten Voraussetzungen können Filterregeln für Adblocker mit einer neuen Funktion Javascript-Code in Webseiten einfügen. Adblock Plus will reagieren und die entsprechende Funktion wieder entfernen. Ublock Origin ist nicht betroffen.
Von Hanno Böck

  1. Urheberrecht Axel-Springer-Verlag klagt erneut gegen Adblocker
  2. Whitelisting erlaubt Kartellamt hält Adblocker-Nutzung für "nachvollziehbar"
  3. Firefox Klar Mozilla testet offenbar Adblocker

Urheberrechtsreform: Was das Internet nicht vergessen sollte
Urheberrechtsreform
Was das Internet nicht vergessen sollte

Die Reform des europäischen Urheberrechts ist eine Niederlage für viele Netzaktivisten. Zwar sind die Folgen der Richtlinie derzeit kaum absehbar. Doch es sollten die richtigen Lehren aus der jahrelangen Debatte mit den Internetgegnern gezogen werden.
Eine Analyse von Friedhelm Greis

  1. Leistungsschutzrecht VG Media will Milliarden von Google
  2. Urheberrecht Uploadfilter und Leistungsschutzrecht endgültig beschlossen
  3. Urheberrecht Merkel bekräftigt Zustimmung zu Uploadfiltern

Raspi-Tastatur und -Maus im Test: Die Basteltastatur für Bastelrechner
Raspi-Tastatur und -Maus im Test
Die Basteltastatur für Bastelrechner

Für die Raspberry-Pi-Platinen gibt es eine offizielle Tastatur und Maus, passenderweise in Weiß und Rot. Im Test macht die Tastatur einen anständigen Eindruck, die Maus hingegen hat uns eher kaltgelassen. Das Keyboard ist zudem ein guter Ausgangspunkt für Bastelprojekte.
Ein Test von Tobias Költzsch

  1. Bastelcomputer Offizielle Maus und Tastatur für den Raspberry Pi
  2. Kodi mit Raspberry Pi Pimp your Stereoanlage
  3. Betriebssystem Windows 10 on ARM kann auf Raspberry Pi 3 installiert werden

    •  /