{"id":292320,"date":"2024-02-16T07:56:40","date_gmt":"2024-02-16T06:56:40","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=292320"},"modified":"2024-02-20T11:37:23","modified_gmt":"2024-02-20T10:37:23","slug":"online-ausweis-funktion-eid-mit-schwachstelle-cve-2024-23674","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/16\/online-ausweis-funktion-eid-mit-schwachstelle-cve-2024-23674\/","title":{"rendered":"Online-Ausweis-Funktion eID mit Schwachstelle CVE-2024-23674"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Mir ist gerade die Information eines Lesers zugegangen (danke daf\u00fcr), dass es in der Online-Ausweis-Funktion eID des deutschen Personalausweises eine Schwachstelle CVE-2024-23674 gab. Dieses super sichere Ausweisteil mit PIN-Authentifizierung lie\u00df sich so ganz einfach durch Spoofing aushebeln. Dann konnte man pers\u00f6nliche Daten vom eID-Ausweis extrahieren und die Identit\u00e4t des Opfers annehmen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/545804b3cf1540cdb3307138b03da01e\" alt=\"\" width=\"1\" height=\"1\" \/>Es war nur eine kurze Information, die Thorsten mir auf X in einer pers\u00f6nlichen Meldung zukommen lie\u00df. Er verwies auf die Schwachstelle CVE-2024-23674 in der Online-Ausweis-Funktion eID &#8211; das \"Herzst\u00fcck der Online-Authentifizierung in Deutschland\".<\/p>\n<p><img decoding=\"async\" title=\"Online-Ausweis-Funktion eID mit Schwachstelle CVE-2024-23674\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2024\/02\/image-23.png\" alt=\"Online-Ausweis-Funktion eID mit Schwachstelle CVE-2024-23674\" \/><\/p>\n<p>Und dieses Thema hat es in sich &#8211; auf der NIST GOV-Seite findet sich zu <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-23674\" target=\"_blank\" rel=\"noopener\">CVE-2024-23674<\/a> die Information, dass sich die Authentifizierung der Online-Ausweis-Funktion eID des deutschen Personalausweises durch Spoofing umgehen l\u00e4sst (es ist der 15. Februar 2024 genannt). Ein Man-in-the-Middle-Angreifer kann die Identit\u00e4t eines Opfers annehmen, um Zugang zu staatlichen, medizinischen und finanziellen Ressourcen zu erhalten, und kann auch pers\u00f6nliche Daten von der Karte extrahieren.<\/p>\n<p>Das Ganze ist auch bekannt als \"sPACE (Spoofing Password Authenticated Connection Establishment)\"-Problem. Dies geschieht durch eine Kombination von Faktoren wie unsichere PIN-Eingabe (bei einfachen Leseger\u00e4ten) und <em>eid:\/\/ Deeplinking<\/em>. Das Opfer muss einen modifizierten eID-Kernel verwenden, was der Fall sein kann, wenn das Opfer dazu verleitet wird, eine gef\u00e4lschte Version einer offiziellen Anwendung zu installieren.<\/p>\n<p>Weitere Details, was genau\u00a0 abl\u00e4uft und warum das nur bis zum 15. Februar 2024 durch Spoofing m\u00f6glich war, habe ich nicht gefunden. <strong>Erg\u00e4nzung:<\/strong> Bin etwas knapp an Zeit &#8211; auf Medium ist der <a href=\"https:\/\/ctrlalt.medium.com\/space-attack-spoofing-eids-password-authenticated-connection-establishment-11561e5657b1\" target=\"_blank\" rel=\"noopener\">Artikel des Entdeckers<\/a> abrufbar (ich konnte ihn noch ohne Registrierung abrufen).<\/p>\n<p>Sprich: Man verwendet nicht die offizielle <a href=\"https:\/\/www.ausweisapp.bund.de\/download\" target=\"_blank\" rel=\"noopener\">Ausweis-App<\/a> des Bund. Die Ausweis-App ist eine Software, die Nutzer auf ihrem Smartphone, Computer oder Tablet installieren, um den Personalausweis, den elektronischen Aufenthaltstitel oder die eID-Karte auszulesen und sich so digital auszuweisen. Dar\u00fcber hinaus erm\u00f6glicht die Ausweis-App (fr\u00fcher mal Ausweis2-App) den verschl\u00fcsselten Datenaustausch zwischen Ausweis und Online-Dienst, bei dem sich\u00a0 Nutzer identifizieren m\u00f6chten.<\/p>\n<p>Das BSI vertritt den Standpunkt: \"Die Gew\u00e4hrleistung einer sicheren Betriebsumgebung auf der Client-Seite ist eine Verpflichtung des Ausweisinhabers.\" Alles sch\u00f6n und gut, aber was ist, wenn die Leute ihren Ausweis mit eID auf fremden Leseger\u00e4ten verwenden? Oder was ist, wenn das Smartphone mit der Ausweis-App kompromittiert wurde? Fragen \u00fcber Fragen.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Das Thema nimmt wohl Fahrt auf &#8211; der <a href=\"https:\/\/www.focus.de\/panorama\/welt\/50-millionen-deutsche-haben-funktion-aktiviert-hacker-entdeckt-schwachstelle-bei-perso_id_259675357.html\" target=\"_blank\" rel=\"noopener\">Spiegel<\/a> und <a href=\"https:\/\/www.focus.de\/digital\/digitaler-ausweis-sicherheitsluecke-im-perso-diese-fehler-koennen-hacker-nutzen-um-sie-anzugreifen_id_259675875.html\" target=\"_blank\" rel=\"noopener\">Focus<\/a> haben das Thema gro\u00df aufgemacht. Weitere Beitrag finden sich bei <a href=\"https:\/\/www.golem.de\/news\/online-ausweisfunktion-schwachstelle-in-eid-verfahren-ermoeglicht-identitaetsklau-2402-182283.html\" target=\"_blank\" rel=\"noopener\">Golem<\/a> und <a href=\"https:\/\/www.heise.de\/news\/AusweisApp-Kritische-Schwachstelle-erlaubt-Uebernahme-fremder-Identitaeten-9630452.html\" target=\"_blank\" rel=\"noopener\">heise<\/a>. Und noch ein Nachtrag, heise hat <a href=\"https:\/\/www.heise.de\/hintergrund\/eID-und-AusweisApp-kritische-Sicherheitsluecke-aber-auch-gefaehrlich-9632374.html\" target=\"_blank\" rel=\"noopener\">hier eine Einsch\u00e4tzung<\/a> des Sachverhalts diskutiert.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mir ist gerade die Information eines Lesers zugegangen (danke daf\u00fcr), dass es in der Online-Ausweis-Funktion eID des deutschen Personalausweises eine Schwachstelle CVE-2024-23674 gab. Dieses super sichere Ausweisteil mit PIN-Authentifizierung lie\u00df sich so ganz einfach durch Spoofing aushebeln. Dann konnte man &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/16\/online-ausweis-funktion-eid-mit-schwachstelle-cve-2024-23674\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-292320","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=292320"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292320\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=292320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=292320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=292320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}