Skip to main content

Neue Version der PersoApp

Schwachstelle in alter Version erkannt

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 8. November 2010 die Software AusweisApp zur Nutzung der eID-Funktion des neuen Personalausweises bereitgestellt. Inzwischen wurde über eine Schwachstelle berichtet, über die Angreifer im Rahmen der Update-Funktion Schadsoftware auf Nutzerrechner einschleusen können. Das BSI hat gemeinsam mit dem Hersteller der Software, der OpenLimit SignCubes AG, das Problem analysiert und konnte die theoretische Möglichkeit einer Infektion mit Schadsoftware nachvollziehen. Bei dem Angriff wird die AusweisApp selbst weder angegriffen noch verfälscht. Auch beeinflusst dies nicht die Sicherheit des neuen Personalausweises. Das Szenario führt auch nicht dazu, dass personenbezogene Daten von einem Angreifer aus dem Ausweis ausgelesen werden können.

Die beteiligten Firmen OpenLimit SignCubes AG und Siemens IT Solutions and Services GmbH werden in Kürze eine neue Version der Software bereitstellen, die die Schwachstelle beseitigt.

Die aufgedeckte Schwachstelle wird über die für solche Fälle vorgesehenen Fehlerbeseitigungsverfahren behoben. Hierzu wurden, wie in der Softwareentwicklung üblich, Prozesse zur Qualitätssicherung und Fehlerbeseitung implementiert, um auf derartige Probleme kurzfristig reagieren zu können.

Erläuterung der Schwachstelle und Hinweise für die Nutzer

Die beschriebene Möglichkeit eines Angriffs bezieht sich nicht auf die Verwendung der AusweisApp selbst, sondern auf die automatische Update-Funktion der Software. Ein Angreifer kann dabei mithilfe eines sogenannten DNS-Spoofing-Angriffs auf dem Rechner des Nutzers die Zuordnung des Server-Namens „download.ausweisapp.bund.de“ zu einer IP-Adresse manipulieren. Gelingt dem Angreifer die beschriebene Manipulation, dann könnte er die Anfrage der AusweisApp nach einer Aktualisierung auf einen eigenen Webserver umleiten und den Rechner auf diese Weise mit Schadsoftware infizieren.

Die neue Version der AusweisApp wird in Kürze zum Download auf der Webseite https://www.ausweisapp.bund.de zur Verfügung stehen. Das BSI empfiehlt Nutzern, die die AusweisApp bereits heruntergeladen haben, nicht die Update-Funktion der Software zu verwenden, sondern die AusweisApp neu zu installieren. Nach dem Einspielen der neuen Version können die Nutzer die Auto-Update-Funktion der AusweisApp wie vorgesehen nutzen.

Jetzt kommentieren:

Der Inhalt dieses Feldes wird nicht öffentlich zugänglich angezeigt.
  • Zeilen und Absätze werden automatisch erzeugt.

Weitere Informationen über Formatierungsoptionen

Weitere Artikel

  • Am 1. November 2010 kommt der neue Personalausweis. Er hat Scheckkartenformat und passt in jedes Portemonnaie. Gleichzeitig kann der neue Ausweis mehr als der alte. Er wird den Bürgerinnen und Bürgern helfen, Zeit und Geld zu sparen und sich komfortabler und sicherer im Internet zu bewegen.

    Das Bundesinnenministerium hat bei dem Projekt "neuer Personalausweis" stets den Dialog mit der Öffentlichkeit, Verbraucherschützern und Datenschützern gesucht und schon frühzeitig die Begleitforschung als Teilprojekt in die Gesamtorganisation integriert.

  • Unbemerkt von PC-Nutzern verwandeln "Botnetze" Computer zu Werkzeugen organisierter Kriminalität. Weltweit ist die Infektionsrate deutlich gestiegen und auch hierzulande bleiben die Internetanwender nicht verschont. Nach aktuellen Ergebnissen des veröffentlichten Microsoft Security Intelligence Reports (SIRv9) rangierte Deutschland in Europa in den ersten sechs Monaten 2010 mit knapp 1.875.000 Infektionen auf dem vierten Platz hinter Spanien, Frankreich und England.

  • Sie werden es kaum glauben: Bei der Beseitigung eines eigenen mittelprächtigen Fehlers haben wir den Original-Text unseres diesjährigen April-Scherzes “versenkt” (dies ist keine “legitime Inszenierung” - einer unserer neuen Lieblingsbegriffe).

  • Bereits im September hat Microsoft die Aktion "NGO Software License" gestartet, mit der Nicht-Regierungs-Organisationen (NGO) davor geschützt werden sollen, wegen Raubkopien auf ihren Computern von den Behörden bestimmter Länder verfolgt zu werden.

  • Es ist eigentlich keine neue Erkenntniss, welche Ausrüstung die Soldaten im Einsatz brauchen, muss ständig an sich ändernde Bedingungen und Bedrohungen angepasst werden. Dieses geschieht auch mit Blick auf den Einsatz in Afghanistan. Dazu hat der Presse- und Informationsstab des BMVg eine interessante Übersicht zusammengestellt, die aber einige Tage von uns nicht wahrgenommen wurde. Asche auf unser Haupt, aber Fehler macht jeder. Hier die wichtigsten Beispiele:


    Die Waffenstation FLW 200 (Quelle: KMW) unser Startbild.