{"id":295069,"date":"2024-05-07T00:06:00","date_gmt":"2024-05-06T22:06:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295069"},"modified":"2024-05-08T10:21:20","modified_gmt":"2024-05-08T08:21:20","slug":"festes-passwort-fr-datenbankzugriff-bei-eva-software-vw-audi-hndler","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/07\/festes-passwort-fr-datenbankzugriff-bei-eva-software-vw-audi-hndler\/","title":{"rendered":"Sicherheitsl&uuml;cke: Festes Passwort f&uuml;r Datenbankzugriff bei EVA-Software (VW-, Audi-H&auml;ndler)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Bei allen VW und Audi H\u00e4ndlern wird die EVA-Software (Elektronischer Verk\u00e4uferarbeitsplatz) zur Unterst\u00fctzung eingesetzt. Die Software arbeitet mit einer Datenbank, in der dann auch Kundendaten gespeichert werden. Ein Blog-Leser wies mich darauf hin, dass die Zugangsdaten f\u00fcr die Oracle-Datenbank fest in der Software abgelegt sind und seit 20 Jahren unver\u00e4ndert w\u00e4ren. Ich habe den Kontakt mit VW \u00fcbernommen, und deren Sicherheitsabteilung hat inzwischen diese Schwachstelle beseitigen lassen.<\/p>\n<p><!--more--><\/p>\n<h2>Leserhinweis auf Schwachstelle<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/167a323c19f944eeaa4fa6b5680d9bbd\" alt=\"\" width=\"1\" height=\"1\" \/>Ein Blog-Leser hat mich am 12. November 2023 per E-Mail kontaktiert, weil er den Artikel <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/11\/cyber-security-i-massive-sicherheitslcken-in-deutschen-gesundheitsmtern-keinen-interessiert-es\/\">Cyber-Security I: Massive Sicherheitsl\u00fccken in deutschen Gesundheits\u00e4mtern \u2013 keinen interessiert es<\/a> von mir gelesen hatte. Dazu schrieb der Leser \"Ich habe Deinen Artikel \u00fcber die Sicherheitsl\u00fccken bei den Gesundheits\u00e4mtern gelesen. Eine \u00e4hnliche Sicherheitsl\u00fccke gibt es beim VW-Konzern.\"<\/p>\n<p>Dann informierte mich der Leser, dass der \"Elektronische Verk\u00e4uferarbeitsplatz\" (EVA), der bei allen VW und Audi H\u00e4ndlern zum Einsatz kommt, eine Schwachstelle aufweist. EVA sei eine Windows Software, die eine Oracle-Datenbank zur Datenablage nutzt, schrieb der Leser. Und die Zugangsdaten f\u00fcr die Anmeldung an der Datenbank seien im Programmcode hinterlegt. Der Entwickler der EVA-Software scheint ein Fu\u00dfballfan gewesen zu sein, denn das Passwort wurde diesbez\u00fcglich seinerzeit recht einfallslos gew\u00e4hlt.<\/p>\n<p>Fest in der Software kodierte Kennw\u00f6rter bzw. Zugangsdaten stellen ein Sicherheitsproblem dar. Die Autoh\u00e4user k\u00f6nnen zwar den Zugriff auf die Rechner mit dem EVA-Arbeitsplatz physisch begrenzen, aber der Leser schrieb mir, dass das Passwort seit mehr als 20 Jahren unver\u00e4ndert sei. Somit k\u00f6nne jeder in einem Autohaus, der auf den PC und die Oracle-Datenbank zugreifen kann, sich eine Kopie der Kundendatenbank des Autohauses auf einen USB Stick ziehen k\u00f6nnte.<\/p>\n<h2>EVA: Der Elektronischer Verk\u00e4uferarbeitsplatz<\/h2>\n<p>Das K\u00fcrzel EVA steht f\u00fcr Elektronischer Verk\u00e4uferarbeitsplatz, ein Begriff, der auf eine Reihe von Software-Systemen zutrifft. Erst als ich die Suche auf VW und Audi eingrenzte, stie\u00df ich auf einige Informationen. die Seite von <a href=\"https:\/\/silo.tips\/download\/der-elektronische-verkuferarbeitsplatz-eva-fr-volkswagen-und-audi-gruppenbetrieb\" target=\"_blank\" rel=\"noopener\">Zeus gedas<\/a>, die eine solche Software (aber unter dem Namen EVA-zentral) beschreiben.<\/p>\n<p><img decoding=\"async\" title=\"EVA: Elektronischer Verk\u00e4uferarbeitsplatz (VW, Audi)\" src=\"https:\/\/i.postimg.cc\/htDNRrmZ\/image.png\" alt=\"EVA: Elektronischer Verk\u00e4uferarbeitsplatz (VW, Audi)\" \/><\/p>\n<p>So wie ich es verstanden habe, unterst\u00fctzt\u00a0VW Financial Services dieses Konzept der zentralen EVA-Datenbank aber nicht und besteht auf einer EVA-Instanz pro Betrieb\/Standort. In diesem Fall wird der EVA-Client lokal auf den jeweiligen Endger\u00e4ten der Nutzer ausgef\u00fchrt. Diese haben dann auch direkten Zugriff auf die Datenbank.<\/p>\n<p>Relevant ist im Kontext dieses Artikels hier lediglich, dass jemand bei Kenntnis des Passworts auf die lokale Oracle-Datenbank mit Kundendaten etc. zugreifen k\u00f6nnte.<\/p>\n<h2>Meldung des Sachverhalts an VW<\/h2>\n<p>An dieser Stelle habe ich mit dem Leser vereinbart, dass ich mich um die Kl\u00e4rung des Sachverhalts k\u00fcmmere &#8211; denn beim Leser war der Modern Solutions-Fall (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a>) im Hinterkopf. Ich stand dann vor der Frage \"wo meldest Du das Ganze\". Ich war mir nicht sicher, ob die oben erw\u00e4hnte Zeus gedas f\u00fcr das Thema zust\u00e4ndig ist.<\/p>\n<p>Ich habe dann beschlossen, VW als Unternehmen \u00fcber deren <a href=\"https:\/\/www.volkswagen.de\/de\/mehr\/rechtliches\/kontakt-cyber-security.html\" target=\"_blank\" rel=\"nofollow noopener\">Cyber-Security-Seite<\/a> bez\u00fcglich des Sachverhalts zu kontaktieren. Der VW-Konzern bietet dort auch die M\u00f6glichkeit, verschl\u00fcsselt zu kommunizieren. Es war mittlerweile Mitte Januar 2024, weil ich das Thema etwas liegen gelassen und recherchiert hatte. Erinnerungsm\u00e4\u00dfig muss ich die Meldung zum 18. Januar 2024 abgesetzt haben, bereits am 19. Januar 2024 hatte ich die nachfolgende R\u00fcckmeldung:<\/p>\n<blockquote><p>Sehr geehrter Herr Born<\/p>\n<p>vielen Dank f\u00fcr Ihre Meldung. Bitte betrachten Sie diese Mail als Eingangsbest\u00e4tigung, da wir f\u00fcr Sie vermutlich der einzige auffindbare Eingangskanal waren, thematisch allerdings nicht verantwortlich sind. Die Meldung wurde jedoch an die zust\u00e4ndigen Kollegen weitergeleitet und wird derzeit bearbeitet.<\/p><\/blockquote>\n<p>Einen Tag sp\u00e4ter meldete sich der f\u00fcr Cyber-Security Verantwortliche von Volkswagen Financial Services AG telefonisch. Im Gespr\u00e4ch erw\u00e4hnte er, dass der Blog hier durchaus bekannt sei und man die Schwachstelle im Rahmen eines Audits bereits als \"zu beheben\" identifiziert habe. Auf Grund meiner Meldung werde man die betreffende Software \u00e4ndern lassen.<\/p>\n<h2>VW l\u00e4sst EVA korrigieren<\/h2>\n<p>Vom Blog-Leser hatte ich inzwischen die Information, dass die Korrekturen Anfang M\u00e4rz 2024 geplant seien. Zwischenzeitlich erhielt ich vom Leser dann die Information, dass sich zwar etwas tue, das aber wohl nicht reibungslos \u00fcber die B\u00fchne gehe.<\/p>\n<p>Und vor der Anpassung wurden s\u00e4mtliche Benutzerpassw\u00f6rter im Klartext in einer Datenbanktabelle (ADVISOR) gespeichert. Nun best\u00e4tigt der Leser, dass die Passw\u00f6rter auch nicht mehr in die Tabelle \"ADVISOR\" geschrieben werden &#8211; dort stehe nur noch eine Zeichenkette ******* als Passwort.<\/p>\n<p>Laut Leser mussten alle EVA-Benutzer in den Autoh\u00e4usern ihr Login-Passwort \u00e4ndern. Zudem sollten die Passw\u00f6rter der Admin-User <em>SYS<\/em> und <em>SYSTEM<\/em> von den Autoh\u00e4usern eigenverantwortlich ge\u00e4ndert werden. SYS ist der Benutzer f\u00fcr das Autohaus, w\u00e4hrend EVA eigene Benutzerkennungen verwendet.<\/p>\n<p>Weiterhin sei von Seiten VW kommuniziert worden, dass die Passw\u00f6rter der EVA-Datenbankbenutzer <em>EVA<\/em>, <em>EVA_USER<\/em> und <em>EVAST<\/em> regelm\u00e4\u00dfig erneuert werden <span style=\"color: #333333; font-family: Georgia, Bitstream Charter, serif; font-size: medium;\">w\u00fcrden<\/span>. Die \u00c4nderung des Passworts f\u00fcr den SYS-Benutzer hatte aber den Kollateralschaden, dass das EVA-Update nicht mehr funktionierte. Seit dem 22.4.2024 funktioniert das EVA-Update aber auch mit ge\u00e4nderten Kennw\u00f6rtern.<\/p>\n<p>Zum 19. April 2024 kam dann die R\u00fcckmeldung von Volkswagen Financial Services AG telefonisch und sp\u00e4ter auch per E-Mail, dass die von mir gemeldete Auff\u00e4lligkeit im EVA-Client behoben sei.<\/p>\n<p>An dieser Stelle mein Dank an den Blog-Leser f\u00fcr den Hinweis. Positiv m\u00f6chte ich an dieser Stelle die Reaktion bzw. Zusammenarbeit mit VW vermerken. Ich hatte die Angelegenheit ja zentral beim Konzern auf deren Cyber-Security-Seite gemeldet. Die mussten erst intern Zust\u00e4ndigkeiten kl\u00e4ren, und trotzdem hatte ich binnen eines Tages die R\u00fcckmeldung, dass man sich k\u00fcmmert.<\/p>\n<p>Dass die Umstellung der EVA-Client-Software in den diversen Autoh\u00e4usern von Audi und VW nicht binnen weniger Tage erfolgen kann, ist auch nachvollziehbar. Jedenfalls ist das Ganze &#8211; was die Kommunikation mit mir betrifft &#8211; ungewohnt professionell und akkurat verlaufen (das kenne ich von anderen Stellen auch anders). Jedenfalls ist das Thema nach meinen Kenntnissen nun \"vom Tisch\".<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/16\/bauhaus-app-funktion-um-kassenbon-zu-scannen-aus-sicherheitsgrnden-entfernt\/\">Bauhaus-App: Funktion um Kassenbon zu scannen (aus Sicherheitsgr\u00fcnden) entfernt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/20\/bauhaus-app-wieder-mit-scan-funktion-fuer-kassenbons\/\">BAUHAUS-App wieder mit Scan-Funktion f\u00fcr Kassenbons<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/11\/ihk-oldenburg-sicherheitslcken-in-tibros-online\/\">IHK Oldenburg: Sicherheitsl\u00fccken in Tibros-Online<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/09\/gehrteter-online-banking-browser-s-protect-ein-totalausfall\/\">Geh\u00e4rteter Online-Banking-Browser S-Protect, ein Totalausfall?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/05\/22\/nachlese-gehrteter-online-banking-browser-s-protect-neue-version-neue-erkenntnisse\/#comment-126910\">Nachlese: Geh\u00e4rteter Online-Banking-Browser S-Protect, neue Version, neue Erkenntnisse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/05\/passwort-schwachstelle-bei-windata-9-banking-software\/\">Festes SA SQL-Passwort bei windata 9-Banking-Software<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/02\/03\/anydesk-hack-undercover-weitere-informationen-und-gedanken-teil-2\/\">AnyDesk-Hack Undercover \u2013 weitere Informationen und Gedanken<\/a> \u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/04\/datenpanne-bei-swiss-lufthansa-fremde-daten-einsehbar-apples-siri-bernimmt\/\">Datenpanne bei Swiss\/Lufthansa: Fremde Daten einsehbar, Apples Siri \u00fcbernimmt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/17\/it-experte-der-modern-solutions-schwachstelle-ffentlich-gemacht-hat-muss-nun-doch-vor-gericht\/\">IT-Experte, der Modern Solutions Schwachstelle \u00f6ffentlich gemacht hat, muss nun doch vor Gericht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/29\/urteil-des-lg-aachen-fall-modern-solution-schwachstelle-liegt-vor\/\">Urteil des LG Aachen (Fall Modern Solution-Schwachstelle) liegt vor<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/13\/hauptverhandlung-gegen-entdecker-der-modern-solutions-schwachstelle-im-januar-2024\/\">Hauptverhandlung gegen Entdecker der Modern Solutions-Schwachstelle im Januar 2024<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/01\/schwachstelle-bei-ticket-system-der-koelnmesse-aufgedeckt-gibt-es-einen-2-modern-solutions-fall\/\">M\u00f6gliche Schwachstelle bei Ticket-System der Koelnmesse aufgedeckt, gibt es einen 2. Modern Solutions-Fall?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bei allen VW und Audi H\u00e4ndlern wird die EVA-Software (Elektronischer Verk\u00e4uferarbeitsplatz) zur Unterst\u00fctzung eingesetzt. Die Software arbeitet mit einer Datenbank, in der dann auch Kundendaten gespeichert werden. Ein Blog-Leser wies mich darauf hin, dass die Zugangsdaten f\u00fcr die Oracle-Datenbank fest &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/07\/festes-passwort-fr-datenbankzugriff-bei-eva-software-vw-audi-hndler\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295069","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295069","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295069"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295069\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295069"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295069"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295069"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}