{"id":288197,"date":"2023-11-14T11:28:41","date_gmt":"2023-11-14T10:28:41","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=288197"},"modified":"2023-11-14T11:52:35","modified_gmt":"2023-11-14T10:52:35","slug":"neuer-vorfall-datenabfluss-bei-mein-justizpostfach-mglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/11\/14\/neuer-vorfall-datenabfluss-bei-mein-justizpostfach-mglich\/","title":{"rendered":"Neuer Vorfall: Datenabfluss bei &quot;Mein Justizpostfach&quot; m&ouml;glich"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Noch ein kleiner Nachtrag eines Vorgangs, der bei mir seit Mitte Oktober 2023 vorliegt (habe das zur\u00fcckgehalten, bis was \u00f6ffentlich wird). Das im Oktober 2023 gerade in Testbetrieb gegangene \"Mein Justizpostfach\" soll die Kommunikation der B\u00fcrger mit der Rechtspflege\/Justiz erm\u00f6glichen. Aber bereits zum Start lag mir der Hinweis vor, dass \u00fcber diese Plattform pers\u00f6nliche Daten Dritter abrufbar w\u00e4ren. Nun ist dieses Problem beseitigt und der Vorgang \u00f6ffentlich best\u00e4tigt. <\/p>\n<p><!--more--><\/p>\n<h2>Mein Justizpostfach<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg05.met.vgwort.de\/na\/44d59cbe9c9a43a2a4ea835450d0e3da\" width=\"1\" height=\"1\"\/>Die Plattform \"Mein Justizpostfach\" soll B\u00fcrgern erm\u00f6glichen, elektronisch mit der Justiz (z.B. Anw\u00e4lten) zu kommunizieren. Zum 16. Oktober hat das Bundesministerium der Justiz diese Plattform vorgestellt &#8211; siehe nachfolgender <a href=\"https:\/\/twitter.com\/bmj_bund\/status\/1713948066653299155\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und diese <a href=\"https:\/\/ebo.bund.de\/#\/\" target=\"_blank\" rel=\"noopener\">diese Webseite<\/a>. <\/p>\n<p><a href=\"https:\/\/ebo.bund.de\/#\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Mein Justizpostfach\" alt=\"Mein Justizpostfach\" src=\"https:\/\/i.postimg.cc\/hvJxSLZb\/image.png\"\/><\/a><\/p>\n<p>Um <em>Mein Justizpostfach <\/em>einzurichten, wird ein Nutzerkonto mit einer BundID ben\u00f6tigt. Versprochen wird, dass \u00fcber<em> Mein Justizpostfach<\/em> die verschl\u00fcsselte Kommunikation zwischen Nutzern und der Justiz sowie Beh\u00f6rden, Anw\u00e4lten, Notaren und Steuerberatern auf \"h\u00f6chstem Sicherheitsniveau\" erfolgen k\u00f6nnen soll.<\/p>\n<p>Der Dienst ist kostenlos, erfordert aber eine sogenannte B\u00fcrgerID \u2013 <a href=\"https:\/\/justiz.de\/ervvoe\/textordner_fuer_buerger\/index.php\">hier<\/a> und auf <a href=\"https:\/\/rsw.beck.de\/aktuell\/daily\/meldung\/detail\/mein-justizpostfach-elektronische-kommunikation-mit-justiz-moeglich\">dieser Seite<\/a> gibt es einige Informationen. Ich hatte zum 25. Oktober 2023 im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/25\/die-elektronische-akte-fr-juristen-defender-erkennt-msil-agentteska-usnmtb-beim-start\/\">Die elektronische Akte f\u00fcr Juristen: Defender erkennt MSIL\/AgentTesla.USN!MTB beim Start<\/a> das Thema in einem Nebensatz angesprochen.<\/p>\n<h2>Erster Hinweis auf Probleme <\/h2>\n<p>Bereits zum 18. Oktober 2023, damals befand sich das Projekt \"Mein Justizpostfach\" gerade in der Erprobungsphase, ist mir <a href=\"https:\/\/twitter.com\/reg_nerd\/status\/1714701344383131800\" rel=\"nofollow noopener\" target=\"_blank\">dieser Tweet<\/a> unter die Augen gekommen:<\/p>\n<p><a href=\"https:\/\/twitter.com\/reg_nerd\/status\/1714701344383131800\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Mein Justizpostfach mit Datenschutzproblemen\" alt=\"Mein Justizpostfach mit Datenschutzproblemen\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/11\/image-7.png\"\/><\/a><\/p>\n<p>Ein Tester hat dort darauf hingewiesen, dass pers\u00f6nliche Daten von B\u00fcrgern \u00fcber das Portal offen gelegt werden \u2013 Details gab es zu diesem Zeitpunkt noch nicht. Die Plattform <em>Mein Justizpostfach <\/em>(MJP) ging zum 12.10.23 als Webanwendung in der Pilotphase und soll eine kostenfreie Alternative zu bisherigen etablierten Programmen sein, welche teils monatlich 69 Euro Netto zu Buche schlagen. <\/p>\n<h2>Datenvorfall jetzt best\u00e4tigt<\/h2>\n<p>Es war ein Hinweis eines Lesers im Diskussionsbereich (danke daf\u00fcr) der mich auf den, nun von heise <a href=\"https:\/\/www.heise.de\/news\/Datenabfluss-moeglich-Mein-Justizpostfach-erlaubte-Zugriff-auf-fremde-Daten-9495595.html\" target=\"_blank\" rel=\"noopener\">aufgegriffenen<\/a>, Datenvorfall aufmerksam machte. Auch auf BlueSky weist <a href=\"https:\/\/www.ra-rohrlich.de\/\" target=\"_blank\" rel=\"noopener\">Michael Rohrlich<\/a> (Rechtsanwalt f\u00fcr E-Commerce, Datenschutz- &amp; KI-Recht; DSB;) auf den m\u00f6glichen Datenabfluss hin, wie ich gerade gesehen habe. <\/p>\n<p><img decoding=\"async\" title=\"Datenabfluss beim \" alt=\"Datenabfluss beim \" src=\"https:\/\/i.postimg.cc\/bJVFJjpX\/image.png\" m&#246;glich? Justizportal? Mein\/><\/p>\n<p>Aufh\u00e4nger ist der nachfolgende Tweet von <a href=\"mailto:md@chaos.sozial\">md@chaos.sozial<\/a>, der weiter oben bereits den m\u00f6glichen Datenabfluss thematisiert hatte und nun den&nbsp; Datenvorfall \u00f6ffentlich macht und mit etwas mehr Informationen f\u00fcllt. Es ist wohl die Benachrichtigung von bundID an die Nutzer von \"Mein Justizpostfach\", der nachfolgend als Ausschnitt gezeigt wird. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Mein Justizpostfach mit Datenschutzproblemen\" alt=\"Mein Justizpostfach mit Datenschutzproblemen\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/11\/image-8.png\" width=\"353\" height=\"816\"\/>&nbsp;<\/p>\n<p>Der Sachverhalt: Es gab im Testbetrieb eine Fehlkonfiguration der Plattform, so dass im Zeitraum vom 12. Oktober bis zum 9. November 2023 Daten auch ohne Autorisierung \u00fcber das Internet m\u00f6glich waren. Betroffen waren der Name und die Anschrift des betreffenden Teilnehmers der Plattform \"Das Justizpostfach\", die dort bei der Einrichtung hinterlegt werden, um ggf. Empf\u00e4nger per Post zu erreichen. <\/p>\n<p>BundID schreibt zwar in der Information an Nutzer der Plattform, dass keine Abrufe personenbezogener Daten bekannt seien. Mir liegen aber Aussagen von Nutzern vor, die nie diese Information erhalten haben wollen. <\/p>\n<p>Aber mal nur langsam zum Mitschreiben: Laut obigem Tweet wurde BundID zum 18. Oktober 2023 darauf hingewiesen, dass die im Testbetrieb befindliche Plattform ein fettes Datenleck aufweist. Es brauchte drei Wochen, um dieses Datenleck, welches Zugriff auf personenbezogener Daten per Internet erm\u00f6glicht, zu schlie\u00dfen. <\/p>\n<p>Bei heise hei\u00dft es, dass der Fehler, der zur Schwachstelle in der Konfiguration f\u00fchrte, beim SAFE-Dienst der Justiz vorlag. SAFE soll laut <a href=\"https:\/\/justiz.de\/laender-bund-europa\/elektronische_kommunikation\/grob-und-feinkonzept\/index.php\">Justizportal des Bundes und der L\u00e4nder<\/a> die bereits erw\u00e4hnte \"sichere elektronische Identit\u00e4ten in einem f\u00f6deralen Umfeld\" bieten. Hat sich zum Start dann leider als unsicher erwiesen. Realsatire allerorten? <\/p>\n<blockquote>\n<p>PS: Es gibt noch einen <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Datenabfluss-moeglich-Mein-Justizpostfach-erlaubte-Zugriff-auf-fremde-Daten\/OpenID-Connect-ist-Authentisierung-fuer-arme\/thread-7465371\/\" target=\"_blank\" rel=\"noopener\">b\u00f6sen Kommentar<\/a> bei heise, in dem (gem\u00e4\u00df Alias) wohl einer meiner Blog-Leser darauf hin weist, dass OpenID Connect f\u00fcr \"Mein Justizportal\" eingesetzt wird (bei einer schnellen Suche habe ich dazu aber nichts als Best\u00e4tigung gefunden, au\u00dfer dem Hinweis, dass man Single Sign On, SSO, anstrebt). Hat nat\u00fcrlich den Nachteil, dass jeder, der in Besitz eines Authentifizierungs-Tokens gelangt, Zugriff auf die Inhalte bekommt.&nbsp; <\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kleiner Nachtrag eines Vorgangs, der bei mir seit Mitte Oktober 2023 vorliegt (habe das zur\u00fcckgehalten, bis was \u00f6ffentlich wird). Das im Oktober 2023 gerade in Testbetrieb gegangene \"Mein Justizpostfach\" soll die Kommunikation der B\u00fcrger mit der Rechtspflege\/Justiz erm\u00f6glichen. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/14\/neuer-vorfall-datenabfluss-bei-mein-justizpostfach-mglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-288197","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288197","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=288197"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288197\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=288197"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=288197"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=288197"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}