Zum Inhalt der Seite gehen


Forscher entdecken Sicherheitslücke bei Corona-Apps


Bluetooth-Daten manipulierbar!

Wissenschaftler aus Rhein-Main haben eine Schwachstelle im Sicherheitssystem der Corona-Tracing-Apps gefunden. Durch die Lücke lassen sich sensible persönliche Daten einsehen und verändern.

Von Sonja Jordans

https://www.faz.net/aktuell/rhein-main/forscher-entdecken-sicherheitsluecke-bei-corona-apps-16812694.html

Angeblich war der CCC (ChaosComputerClub) sehr zufrieden mit der APP...
https://www.zdf.de/nachrichten/politik/corona-app-launch-100.html

Dazu in Kommentar eines langjährigen ATTAC-Mitgliedes:

_"Also alles andere als sicher. Nicht nur Bewegungsprofile sondern sogar Änderung der Daten möglich. Gefundenes fressen für Geheimdienste. Dann wird es auch bald scripts geben für jeden. Da hat der CCC aber ziemlich
schlechte Informatiker dran gelassen wenn denen das nicht aufgefallen ist. Heute gibt es halt auch keine richtigen Hacker mehr beim CCC. Das zeichnete sich ja schon Ende der 90er ab, als zur Convention geschniegelte Juppies auftauchten. Ist aber wohl ein neueres Problem.
Die wirklichen Cracks werden seit dem Vorfall mit Jacob Applebaum sowieso nix mehr mit den Frauen zu tun haben wollen. Da hilft es auch
nicht wenn Constanze oder Anke sich zurückhalten und jetzt Linus vorgeschoben wird, der offensichtich ein naives Kerlchen ist und das in dem Bereich. ( kopfschüttel )

Wenn dem CCC die Cracks fehlen ist es jetzt sowieso nur noch PR Dienstleister für die Regierung. So haben sie sich jetzt auch verkauft.

Wau Holland wird sich im Grabe umdrehen.

Also wenn denen wirklich nicht dieses aufgefallen ist, dann gibt es keine Hacker mehr beim CCC.

lg

Rüdiger"_

#corona #app grundrecht #menschenrecht #überwachung #dsgvo

teilten dies erneut

Als Antwort auf Institut fuer Recht:Sicherheit

Da hat der CCC aber ziemlich
schlechte Informatiker dran gelassen wenn denen das nicht aufgefallen ist. Heute gibt es halt auch keine richtigen Hacker mehr beim CCC.
Ich habe gerade das Bedürfnis, dem Rüdiger ordentlich eine aufs Maul zu hauen.
Als Antwort auf Institut fuer Recht:Sicherheit

Weil er offensichtlich keine Ahnung von Softwareentwicklung/Informatik/Hacken hat, aber nichts besseres zu tun hat, als zu meckern.

Auch die beste Software hat Fehler.

Auch der beste Informatiker macht Fehler. Und zwar jede Menge.

Anzunehmen, ein "richtiger Hacker" würde alle Fehler finden ist völlig weltfremd.

Und doch ist er der Meinung, in seiner unglaublichen und jedem Menschen vom Fach offensichtlichen Ignoranz Leute runter zu machen. Und dieses Abfällige schlechtreden kann ich einfach nicht ab. Das ist ungefähr das Niveau von Bierbäuchigen Idioten, die in Feinripp auf dem Sofa sitzen und sich darüber auslassen, was die Fußballtrainer/Spieler alles falsch machen. Nur dass es nicht um etwas völlig irrelevantes wie Fußball geht, sondern um sehr relevante Themen und dass er nicht alleine oder mit wenigen Freunden in einem Wohnzimmer hockt, sondern hier eine öffentliche Bühne bekommt.
Als Antwort auf Institut fuer Recht:Sicherheit

Eine Software, die schon im Vorfeld mit eben der Kritik angegangen wurde, die persönlichen Daten zu gefährden, hat nicht freigegeben zu werden, wenn diese elementaren Kriterien nicht erfüllt werden!
Ich bin Informatiker und war auch Informatiker-Ausausbilder. In einem solchen Zustand eine derart brisante App mit einem irrenden Prädikat auszurollen: "Chaos Computer Club lobt deutsche Corona-App".... ist unverantwortlich. Wer das absegnet ist schwachsinnig oder kriminell!

Ich glaube kaum Irgendjemand würde sich ein Gerät kaufen, das ihn lebensgefährlich verletzt und auch noch wütend auf den sein, der die fehlende Qualitätssicherung scharf kritisiert.
Das tun wohl "bierbäuchige Idioten, die in Feinripp auf dem Sofa sitzen" und sich darüber auslassen, dass man ruhig das falsch machen darf, worauf es am meisten ankommt, weil das "auch der beste Informatiker macht".
Als Antwort auf Institut fuer Recht:Sicherheit

Also der Artikel ist schon relativ vage, sich dadurch zu einem solchen "Rüdigerkommentar" hinreißen zu lassen ist relativ fragwürdig, inkompetent oder ein verzweifelter Ruf nach Aufmerksamkeit durch Provokation. Im Artikel geht es um die GAP und erstmal nicht um die deutsche APP, dazu um ein Angriffsmuster das in der Praxis funktioniertlen zu scheint, sich aber mal zeigen muss ob es relevant ist, auf den Anwendungsfall.
Zum Kommentar will ich nicht mehr sagen, als das er Verkürzungen enthält die man heute Fakenews (auf Bildniveau) nennt, seine Akzeptanz von sexistischer Diskriminierung finde ich abstoßend und von den chaotischen Strukturen scheint er wenig bis keine Ahnung zu haben.
Mehr als genug Worte zu einem solchen Text.
Als Antwort auf Institut fuer Recht:Sicherheit

Ich bin Informatiker und war auch Informatiker-Ausausbilder.
Und wieviele Software-Projekte kennst du, bei denen nach dem Livegang keine Bugmeldungen rein kamen, wo also die Entwickler Fehler übersehen haben?
Ich glaube kaum Irgendjemand würde sich ein Gerät kaufen, das ihn lebensgefährlich verletzt und auch noch wütend auf den sein, der die fehlende Qualitätssicherung scharf kritisiert.
Ich habe ein Stahlseil in der Schulter, weil der Versuch, die gerissenen Bänder dazu zu bringen, wieder zusammen zu wachsen, missglückt ist. Ich bin aber nicht sauer auf den Chirurgen, der den gescheiterten Versuch durchgeführt hat, sondern gehe davon aus, das er eben sein bestes gegeben hat. Und ich habe nicht genug Ahnung von der Materie um zu beurteilen, ob er schlechte Arbeit gemacht hat, oder ob er gut war und trotzdem einen Fehler gemacht hat oder ob es einfach Pech war.
. In einem solchen Zustand eine derart brisante App mit einem irrenden Prädikat auszurollen: “Chaos Computer Club lobt deutsche Corona-App”… ist unverantwortlich. Wer das absegnet ist schwachsinnig oder kriminell!
Das Problem, das ich damit habe ist, dass der CCC die App nie gelobt hat. Er hat sie nicht explizit kritisiert und einige Medien haben so getan, als wäre das ein riesiges Lob. Und jetzt daraus eine Kritik am CCC zu konstruieren ist einfach völlig daneben. Kritik am RKI, an SAP und der Telekom, die das entwickelt haben, kann ich nachvollziehen. Zumindest, wenn die, die die Lücken gefunden haben, diese Lücken den Entwicklern offenbart haben und ihnen Zeit gegeben haben, darauf zu reagieren, bevor sie an die Presse gegangen sind. Wo ich derzeit keine Hinweise für sehe.

Aber Leuten vorzuwerfen, dass sie eine Sicherheitslücke im Code anderer Leute nicht entdecken finde ich sehr weit hergeholt. Insbesondere, wenn sie das in ihrer Freizeit tun und man selber keine Lust hat, Experten für einen eingehenden Sicherheitscheck zu bezahlen. Insbesondere, wenn die eigentliche Sicherheitslücke noch nicht mal im Code der App ist, sondern in den verwendeten Libraries. Was, wenn ich das richtig lese der Fall ist.