Störung beim BundId Login - wegen Aufdeckung einer kritischen Schwachstelle

Table of Contents

7. Juni 2024 – Lilith Wittmann, eine bekannte Hacktivistin des Chaos Computer Clubs (CCC), hat eine schwerwiegende Sicherheitslücke im BundID-Anmeldesystem aufgedeckt. Diese Schwachstelle betrifft die Implementierung des zentralen Anmeldesystems bei der Plattform OpenRathaus der ITEBO Unternehmensgruppe, wodurch die Logins aller Nutzer vorübergehend deaktiviert wurden. In Folge dessen sind vorübergehend keine OpenRathaus verbundenen Services für Bürger mehr möglich.

BundID dient als zentrales Anmeldesystem für zahlreiche öffentliche Dienste auf Bundes-, Länder- und Kommunalebene. Es ermöglicht Bürgern, sich mit einer einmaligen Anmeldung Zugang zu verschiedenen staatlichen Dienstleistungen zu verschaffen. Lilith Wittmann stellte fest, dass die Anmeldedaten unsicher weitergeleitet wurden, wodurch Angreifer in der Lage waren, sich als legitime Benutzer auszugeben und persönliche Daten abzugreifen.

Wittmann entdeckte, dass die fehlerhafte Implementierung der BundID-Anmeldung bei OpenRathaus es Scammern ermöglichte, gefälschte Login-Seiten zu erstellen. Diese Seiten konnten so gestaltet werden, dass sie wie legitime staatliche Anmeldeseiten aussahen. Nutzer, die sich über diese Seiten anmeldeten, gaben unwissentlich ihre Zugangsdaten an die Angreifer weiter. Der Exploit funktioniert über eine OpenRedirect Sicherheitslücke im Bund ID Anmelde System, bei dem es den Angreifern ganz einfach möglich ist, einen Post Request auf eine Seite eines Rathauses zu machen und per Input Field die Return Seite auf die eigene bösartige Seite zeigen zu lassen:

 <form action="https://openrathaus.xy.de/auth/-/servicekonto-bund/login?p_auth=secret" method="post">
<input type="hidden" name="_bund_WAR_orcomponentservicekonto_authLevel" value="LOW">
    <input type="hidden" name="_bund_WAR_orcomponentservicekonto_returnTo" value="https://boesartige-scam-webseite.de/account">

Eineinhalb Stunden nach der Veröffentlichung der Schwachstelle durch die Hacktivistin wurden sämtliche BundID-Logins bei OpenRathaus deaktiviert.

Lilith Wittmann warnte auf ihrem Twitter-Account vor den Risiken unsicherer Implementierungen und betonte, dass Bürger beim Ausfüllen von Anträgen auf staatlichen Webseiten stets auf sichere Verbindungen und korrekte URLs achten sollten. Sie stellte zudem ein Beispiel für eine gefälschte Login-Seite bereit, um die potenzielle Gefahr zu verdeutlichen.

Update

Die zuständigen Behörden und OpenRathaus arbeiten nun an der Behebung der Schwachstelle. In weiten Teilen sind die Services schon wieder verfügbar.

Für weitere Infos empfehlen wir den zugehörigen Blog Artikel von Lilith Wittmann auf Medium.com.

Weitere Schwachstellen aufgetaucht

Nachdem die o.g. Schwachstelle geschlossen worden ist, wurde bekannt, dass weitere Schwachstellen durch Verwendung unsicherer stark veralteter Liferay Software bekannt wurden. Liferay hat eine lange Liste an Schwachstellen, die in den letzten 8 Jahren bekannt wurden. Es wird wahrscheinlich notwendig sein, betroffene Openrathaus Installationen zu updaten oder alternativ eine Web Application Firewall vorzuschalten, um einen sicheren Betrieb zu gewährleisten.

Related Posts

Kritische RCE-Schwachstelle in Apache HugeGraph gefunden

Eine schwerwiegende Remote-Code-Execution-Schwachstelle (CVE-2024-27348) wurde in Apache HugeGraph Server in Versionen vor 1.3.0 entdeckt. Angreifer können durch Gremlin, eine Skriptsprache für Graphdatenbanken, die Sandbox-Einschränkungen umgehen und vollständige Kontrolle über den Server erlangen. Diese Schwachstelle hat einen CVSS-Score von 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Read More

Datenleck: Hacker bietet Daten von 100.000 Facebook Nutzern aus 2024 zum Verkauf an

Ein Hacker behauptet, eine Datenbank von Facebook-Nutzern aus dem Jahr 2024 zu besitzen, die über 100.000 Datensätze beinhaltet. Die Datenbank enthält angeblich vollständige Namen, Profile, E-Mail-Adressen, Telefonnummern, Registrierungsdaten (DR) und Standorte der Nutzer. Noch gibt es weder ein Statement von Facebook, noch Beweise für die Echtheit der Daten.

Read More

Datenleck bie Kamera Zubehör Hersteller Peak Design betrifft eine halbe Million Datensätze

Beim kalifornischen Unternehmen Peak Design, das für seine Reisetaschen und Zubehörprodukte bekannt ist, kam es zu einem erheblichen Datenleck. Denn das Unternehmen vergaß, eine Passwortsicherung für eine Datenbank einzurichten, wodurch die Daten frei im Internet zugänglich waren. Das Leck, das von Forschern des Cybernews-Teams am 25. April 2024 entdeckt wurde, betraf eine öffentlich zugängliche Elasticsearch-Instanz. Diese Art von Datenbank wird häufig für die Suche und Analyse großer Datenmengen genutzt, sollte jedoch niemals ohne geeignete Authentifizierung im Internet zugänglich sein. Durch die fehlende Sicherung konnten Bedrohungsakteure auf sensible Kundendaten zugreifen, darunter:

Read More