Software für neuen Personalausweis ermöglicht Einschleusen von Malware


Das BSI hat den Download der AusweisApp vorübergehend gestoppt (Screenshot: ZDNet).

Keine 24 Stunden nach Freigabe der Anwendungssoftware für den neuen Personalausweis (ePerso) namens AusweisApp ist im Internet ein erster Exploit aufgetaucht, der zwei Sicherheitslücken in der Update-Funktion ausnutzt. Entdeckt hat sie Jan Schejbal, Mitglied der Piratenpartei Deutschland.

Wie Schejbal in seinem Blog schreibt, ist die Updatefunktion an sich „ordentlich gesichert“, um zu verhindern, dass ein Angreifer die Kontrolle darüber übernimmt und mit ihrer Hilfe Malware auf den Rechner eines Nutzers einschleust. So hole der Update-Server über eine HTTPS-geschützte Verbindung zunächst eine Versionsdatei. Der Client überprüfe anschließend, ob das SSL-Zertifikat auch gültig ist. Er versäume es jedoch, das Zertifikat mit dem Servernamen abzugleichen. Dadurch benötige ein Angreifer kein gültiges Zertifikat des Update-Servers, sondern nur ein beliebiges anderes, um den Client per DNS-Manipulation dazu zu bringen, eine Datei von einer beliebigen URL herunterzuladen und zu installieren.

Die Update-Programm erwartet Schejbal zufolge dabei ein ZIP-Archiv mit einer .MSI-Datei. Zwar sei an diesem Punkt eine weitere Signatur eingebaut, die vor Ausführung der Datei geprüft werde, allerdings werde das ZIP-Archiv schon vorher entpackt. Mit einer manipulierten ZIP-Datei könne man daher aus dem temporären Verzeichnis ausbrechen und frei auf das Dateisystem zugreifen (Directory Traversal), beispielsweise um eine Schadsoftware ins Autostartverzeichnis zu schmuggeln.

Schejbals Fazit lautet: „Ein Dolev-Yao-Angreifer, das heißt ein Angreifer, welcher den Netzwerkverkehr beliebig manipulieren kann, jedoch nicht in der Lage ist, als sicher geltende Verschlüsselung zu brechen oder den Client des Opfers vorher zu manipulieren, kann somit aufgrund zweier Implementierungsfehler in der AusweisApp über die Auto-Update-Funktion Schadsoftware einspielen.“

Der Anbieter der AusweisApp, das Bundesamt für Sicherheit in der Informationstechnik (BSI), hat inzwischen angekündigt, die „vermeintliche Sicherheitslücke“ in der Software gemeinsam mit dem Hersteller zu prüfen. Sollte eine Schwachstelle bestehen, werde man unverzüglich eine neue Version der Software bereitstellen. Am Nachmittag ließ sich die AusweisApp nicht mehr herunterladen. Offensichtlich hat das BSI den Download deaktiviert. Beim Klick auf die Schaltfläche „Jetzt laden“ wird lediglich die Website erneut aufgerufen.

Bürger sollen die Applikation in Kombination mit dem ePerso künftig nutzen können, um sich online zu identifizieren und Geschäfte abzuschließen. Auch wenn die entdeckten Sicherheitslücken nicht in direktem Zusammenhang mit dem neuen Personalausweis stehen, überrascht es schon, dass das BSI die relativ einfachen Fehler bei der Prüfung der Software übersehen hat.

ZDNet.de Redaktion

Recent Posts

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

13 Stunden ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

14 Stunden ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

22 Stunden ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

2 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

2 Tagen ago

Business GPT: Generative KI für den Unternehmenseinsatz

Nutzung einer unternehmenseigenen GPT-Umgebung für sicheren und datenschutzkonformen Zugriff.

2 Tagen ago