Frustrierter Gebrauchtwagenkäufer hackt MyVolkswagen App

Table of Contents

Laut einem Bericht auf medium.com gelang es einem frustrierten VW-Gebrauchtwagen Käufer sich in die MyVolkgswagen App zu hacken, nachdem diese auf den Vorbesitzer registriert war und eine Änderung der Registrierung nicht ohne diesen möglich schien. Dabei fand dieser die folgenden Schwachstellen und nutzte diese aus.

Schwachstelle 1: OTP-Brute-Force ohne Sperre

Nach dem Kauf eines Gebrauchtwagens versuchte der Käufer, sein Fahrzeug über die App zu registrieren. Da der erforderliche Einmalcode (OTP) an den Vorbesitzer gesendet wurde und keine Sperrmechanismen bei falschen Eingaben existierten, entwickelte er ein Python-Skript, um alle 10.000 möglichen OTP-Kombinationen durchzuprobieren. Innerhalb kurzer Zeit gelang ihm so der Zugriff auf das Fahrzeug.

Schwachstelle 2: Offenlegung interner Zugangsdaten

Bei der Analyse der API-Aufrufe stellte der Käufer fest, dass ein Endpunkt sensible Informationen wie Passwörter, Tokens und Benutzernamen für interne Dienste im Klartext preisgab. Diese Daten könnten potenziell für weiterführende Angriffe genutzt werden.

Schwachstelle 3: Unautorisierter Zugriff auf Fahrzeugdaten

Ein weiterer API-Endpunkt ermöglichte es, durch Angabe einer beliebigen Fahrzeug-Identifikationsnummer (VIN) detaillierte Informationen über das Fahrzeug abzurufen, darunter Standortdaten, Batteriestatus und andere sensible Informationen – ohne jegliche Authentifizierung.

Related Posts

Ransomware Angriff auf Vergleichsportal guenstiger.de

Am 23. April 2025 gab die guenstiger.de GmbH via LinkedIn bekannt, dass sie in der vergangenen Nacht Opfer einer Ransomware-Attacke wurde. Infolge des Angriffs kommt es aktuell zu technischen Einschränkungen auf der Website sowie in der Kunden­kommunikation. Die IT-Spezialisten des Vergleichsportals arbeiten mit Hochdruck an einer Lösung, während Partner und Kunden gebeten werden, eingehende Nachrichten und Anrufe besonders sorgfältig zu prüfen.

Read More

Ransomware-Angriff auf OeTTINGER Brauerei

Die OeTTINGER Brauerei GmbH, einer der größten deutschen Brauerei- und Getränkehersteller, wurde Opfer eines Ransomware-Angriffs durch die Hackergruppe RansomHouse. Dies berichtete der Cybersecurity-Dienst FalconFeeds.io am 5. Mai 2025.

Read More

PyPI schließt Sicherheitslücke bei „Organizations Team“-Rechten

Am 14. April 2025 wurde das PyPI-Sicherheitsteam auf ein Problem bei der Vergabe von Team-Rechten aufmerksam gemacht: Ehemalige Mitglieder einer Organisation behielten ihre Team-Privilegien, obwohl sie bereits aus der übergeordneten Organisation entfernt worden waren. Nach Prüfung bestätigte PyPI den Fehler, erfasste die betroffenen Fälle und spielte innerhalb von knapp zwei Stunden einen Hotfix aus. Eine anschließende Sicherheitsprüfung ergab, dass kein unautorisierter Zugriff stattgefunden hatte.

Read More