{"id":295890,"date":"2024-06-06T01:43:43","date_gmt":"2024-06-05T23:43:43","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295890"},"modified":"2024-06-16T08:07:56","modified_gmt":"2024-06-16T06:07:56","slug":"webex-gau-potentiell-hundertausende-meetings-in-ministerien-ffentlich-zugnglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/06\/06\/webex-gau-potentiell-hundertausende-meetings-in-ministerien-ffentlich-zugnglich\/","title":{"rendered":"Webex-GAU: Potentiell Hundertausende Meetings in Ministerien &ouml;ffentlich zug&auml;nglich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[English]L\u00f6chrig wie ein Schweizer K\u00e4se, das ist die Umschreibung der Kommunikationssoftware Webex von Cisco. Recherchen der Zeit ergaben, dass die Software mehr Schwachstellen aufweist als der Entwickler Cisco \u00f6ffentlich best\u00e4tigt hat. Laut Zeit-Recherche von Eva Wolfangel fand man \"Tausende Videokonferenzen von Ministerien\" \u2013 und w\u00e4hlte sich in einige dieser Meeting-R\u00e4ume ein. Damit weitet sich das Thema, welches ich hier im Blog schon mal im Rahmen der Bundeswehr Taurus-Abh\u00f6raff\u00e4re angerissen hatte, deutlich aus und entwickelt sich zum GAU f\u00fcr deutsche Beh\u00f6rden.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist Webex?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/60fa903784554459a582d08f66332782\" alt=\"\" width=\"1\" height=\"1\" \/><a href=\"https:\/\/de.wikipedia.org\/wiki\/Webex\">Webex<\/a> ist der Name einer Software f\u00fcr Web- und Videokonferenzen, die vom US-Unternehmen Cisco vertrieben wird. Die Software ist bei vielen Beh\u00f6rden, Ministerien und auch Firmen im Einsatz. <a href=\"https:\/\/www.webex.com\/de\/index.html\" rel=\"nofollow\">Cisco Webex<\/a> sieht sich aktuell als die f\u00fchrende Unternehmensl\u00f6sung f\u00fcr Video- und Webkonferenzen. Beworben wird eine sichere softwarebasierte Plattform f\u00fcr Video- und Audiokonferenzen, Gruppennachrichten und Webinare. Die Teilnahme an Konferenzen (Meetings) kann \u00fcber alle Browser, Ger\u00e4te und Systeme erfolgen, indem die Teilnehmer einfach einen Anruf annehmen.<\/p>\n<h2>R\u00fcckblick auf den Webex-Flop<\/h2>\n<p>Mir ist Webex in der Vergangenheit aber h\u00e4ufiger durch seine Sicherheitsl\u00fccken aufgefallen, egal was der Hersteller in Bezug auf \"sichere softwarebasierte Plattform\" faselt. In <a href=\"https:\/\/netzbegruenung.de\/blog\/sicherheitsrisiken-bei-der-nutzung-von-videokonferenzdiensten-wie-webex-zoom-ms-teams-etc\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> hatte netzbegr\u00fcnung darauf hingewiesen, dass die Verwendung von Closed-Source Konferenzsoftware wie Webex durch Beh\u00f6rden und die Bundeswehr problematisch sei. Keiner kennt den Code und dass die Konferenzen \u00fcber Server von US-Anbietern laufen, ist m\u00f6glicherweise auch ein Problem \u2013 speziell, wenn es um Angelegenheiten der Bundeswehr oder in Ministerien geht.<\/p>\n<p>Netzbegr\u00fcnung war dann darauf gesto\u00dfen, dass beim Konferenzsystem Webex by Cisco das Problem besteht, dass f\u00fcr die Meeting-Instanzen Zuordnungsnummern in aufsteigender numerischer Reihenfolge vergeben werden. Mit Kenntnis der Zuordnungsnummer einer halbwegs aktuellen Webex-Konferenz lassen sich so die Zuordnungsnummern weiterer Konferenzen erraten.<\/p>\n<p>Auf diesem Weg werden Informationen \u00fcber noch anstehende oder bereits abgelaufene Meetings offen gelegt. netzbegr\u00fcnung schreibt <a href=\"https:\/\/netzbegruenung.de\/blog\/netzbegruenung-deckt-it-sicherheits-und-datenschutz-schwachstellen-von-ciscos-videokonferenzdienst-webex-auf\/\">hier<\/a>, dass der Titel des Meetings, der Name der Person die das Meeting erstellt hat, die Telefoneinwahldaten, Uhrzeiten des Meetings und gegebenenfalls weitere Informationen \u00f6ffentlich abrufbar seien \u2013 sofern dies von den Nutzenden nicht anders eingestellt wurde.<\/p>\n<p>Das wirft m\u00f6glicherweise ein neues Licht ein abgeh\u00f6rtes Gespr\u00e4ch von Bundeswehrangeh\u00f6rigen \u00fcber Einsatzm\u00f6glichkeiten des Waffensystems Taurus Schlagzeilen (siehe <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/02\/sicherheitsmeldungen-1-mrz-woche-2024-aee-europe-bad-schwalbach-hochschule-kempten-und-mehr\/\">Sicherheitsmeldungen 1. M\u00e4rz-Woche 2024: AEE Europe, Bad Schwalbach, Hochschule Kempten und mehr<\/a>). Unklar war, wie der Gespr\u00e4chsmitschnitt, der von Russland ver\u00f6ffentlicht wurde, mitgeh\u00f6rt und aufgezeichnet werden konnte. Mit den obigen Kenntnissen ist es denkbar, dass die russischen \u00dcberwacher durch ein simples Manipulieren der WebEx-Meeting-Zugangsnummern an den Konferenzen teilnahmen und diese mitschnitten. Ich hatte den Sachverhalt im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/05\/webex-die-schwachstelle-und-die-konferenzlinks-der-bundeswehr\/\">WebEx, die Schwachstelle und die Konferenzlinks der Bundeswehr<\/a> aufgegriffen. Das Bundesverteidigungsministerium und Cisco negieren aber einen Zusammenhang des Taurus-Gespr\u00e4chsmittschnitts mit der hier im Beitrag angesprochenen Sicherheitsl\u00fccke, was von der Zeit aber angezweifelt wird.<\/p>\n<h2>Hunderttausende Meetings betroffen<\/h2>\n<p>Zeit Online hat dann weiter recherchiert und stellte fest, dass Hunderttausende WebEx-Meetings von Beh\u00f6rden und Unternehmen in Deutschland, den Niederlanden, Italien, \u00d6sterreich, Frankreich, Schweiz, Irland und D\u00e4nemark potenziell \u00f6ffentlich zug\u00e4nglich gewesen sein d\u00fcrften. Es wurde wohl der gleiche Mechanismus wie oben beschrieben verwendet, um die Meetings zu identifizieren und sich stichprobenartig dort einzuw\u00e4hlen.<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/WebEX-Hunderttausende-Meetings-potenziell-oeffentlich-zugaenglich-9749397.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Webex unsicher\" src=\"https:\/\/i.postimg.cc\/qvRLKXkY\/image.png\" alt=\"Webex unsicher\" \/><\/a><\/p>\n<p>Zeit Online hat die Ergebnisse der Recherchen im Artikel \"Webex: Mith\u00f6ren, wenn Beamte sprechen\" (leider hinter einer Paywall) ver\u00f6ffentlicht und beschreibt, wie man sich in die sogenannten \"Daily\"-Meetings des Bundesamts f\u00fcr Migration und Fl\u00fcchtlinge (BAMF) sowie in ein Meeting bei der Barmer-Krankenkasse einw\u00e4hlen konnte. Die Teilnahme war \u00fcber einen Link mit Zuordnungsnummer m\u00f6glich und erforderte kein Passwort.<\/p>\n<p>Nachdem Eva Wolfangel den Anbieter Cisco informierte hatte, schloss Cisco die Schwachstelle Ende Mai 2024. Eine Ausnutzung dieser Schwachstelle ist, abseits der Zeit-Recherche, bisher unbekannt, schreibt heise in <a href=\"https:\/\/www.heise.de\/news\/WebEX-Hunderttausende-Meetings-potenziell-oeffentlich-zugaenglich-9749397.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a>, der die Erkenntnisse aus dem Zeit Online-Beitrag aufbereitet.<\/p>\n<h2>BMI wiegelt ab, wird die Debatte gef\u00fchrt?<\/h2>\n<p>Weiter oben im Text hatte ich auf den Artikel von netzbegr\u00fcnung hingewiesen, die feststellten, dass die Verwendung von Closed-Source Konferenzsoftware wie Webex durch Beh\u00f6rden und die Bundeswehr problematisch sei. Eigentlich geh\u00f6rt Webex l\u00e4ngt aus Ministerien und Beh\u00f6rden verbannt, da die Interna der Software im Dunkeln bleiben.<\/p>\n<p>Interessant ist, was das Bundesinnenministeriums (BMI) in einer Stellungnahme verlauten l\u00e4sst. heise zitiert in seiner Zusammenfassung aus der Stellungnahme des Bundesinnenministeriums (BMI), welches weiterhin von einer \"angeblichen Sicherheitsl\u00fccke\" spricht. Das Ministerium weist darauf hin, dass \"Schwachstellen in Software-Produkten allein noch keine Grundlage f\u00fcr eine grunds\u00e4tzliche Aussage \u00fcber das IT-Sicherheitsniveau eines Produktes\" b\u00f6ten. Der Einzelfall und die Rahmenbedingungen m\u00fcssten betrachtet werden und seien f\u00fcr die Beurteilung ma\u00dfgeblich. Dem BMI ist ja auch das BSI (Bundesamt f\u00fcr Sicherheit in der Informationstechnik) unterstellt &#8211; und die m\u00fcssen es ja wissen, machen die doch etwas mit Cyber.<\/p>\n<p>Von den Bundestage-Abgeordneten Misbah Khan und Konstantin von Notz (B\u00fcndnis 90\/Die Gr\u00fcnen) fordern aber jetzt ein Umdenken sowie eine \"Generalrevision unserer Telekommunikationsinfrastrukturen hinsichtlich ihrer Integrit\u00e4t\". \"Neben mehreren Bundesministerien und -beh\u00f6rden, dem Bundestag, Fraktionen und Staatskanzleien sind offenbar [von obigem Sachverhalt] auch mehrere gro\u00dfe Unternehmen und das BSI selbst betroffen\". Da aber die Zust\u00e4ndigkeiten beim Bundesinnenministeriums (BMI) liegen und ich oben dessen Stellungnahme angesprochen habe, wird sich da schlicht nichts bewegen.<\/p>\n<p>Erg\u00e4nzung: Es gibt einige Diskussionen in nachfolgenden Kommentaren mit dem Tenor \"mit WebEx online w\u00e4re das nicht passiert\" &#8211; hatte ich was zu geantwortet. Der Vorfall hat jedenfalls zu Verstimmungen in der niederl\u00e4ndischen Regierung gef\u00fchrt (siehe\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/16\/webex-gate-versumnisse-der-verantwortlichen-blamage-fr-deutschland-und-cdu-hack\/\">WebEx-Gate: Vers\u00e4umnisse der Verantwortlichen, Blamage f\u00fcr Deutschland \u2013 und CDU-Hack<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/02\/sicherheitsmeldungen-1-mrz-woche-2024-aee-europe-bad-schwalbach-hochschule-kempten-und-mehr\/\">Sicherheitsmeldungen 1. M\u00e4rz-Woche 2024: AEE Europe, Bad Schwalbach, Hochschule Kempten und mehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/05\/webex-die-schwachstelle-und-die-konferenzlinks-der-bundeswehr\/\">WebEx, die Schwachstelle und die Konferenzlinks der Bundeswehr<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/09\/06\/freie-universitt-fu-berlin-und-das-webex-problem-einsatz-ist-unzulssig\/\">Freie Universit\u00e4t (FU) Berlin und das WebEx-Problem: Einsatz ist unzul\u00e4ssig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/11\/19\/cisco-webex-schwachstelle-erlaubte-mithren-durch-geister-teilnehmer\/\">Cisco Webex: Schwachstelle erlaubte mith\u00f6ren durch 'Geister-Teilnehmer'<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/02\/28\/neue-schwachstelle-cve-2019-1674-in-cisco-webex-meetings\/\">Neue Schwachstelle (CVE-2019-1674) in Cisco WebEx Meetings<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/12\/05\/privileg-escalation-schwachstelle-in-cisco-webex-meetings\/\">Privileg Escalation-Schwachstelle in Cisco WebEx Meetings<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2024\/05\/08\/cyberspionage-cdu-betreibt-veralteten-nextcloud-server-offener-jitsi-server-der-grnen\/\">Cyberspionage: CDU betreibt veralteten Nextcloud-Server; Offener Jitsi-Server der Gr\u00fcnen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/cdu-erneut-gerettet-deren-nextcloud-server-ist-wieder-online-und-gepatcht\/\">Cyberspionage: CDUCDU erneut gerettet \u2013 deren NextCloud-Server ist wieder online<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/06\/rckblick-cybervorflle-der-letzten-tage-6-mai-2024\/\">R\u00fcckblick: Cybervorf\u00e4lle der letzten Tage (6. Mai 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/02\/cyberangriff-auf-das-cdu-netzwerk\/\">Cyberangriff auf das CDU-Netzwerk<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/05\/digitalkompetenz-und-cybersecurity-neues-vom-cdu-hack-nchstes-cdu-datenleck\/\">Digitalkompetenz und Cybersecurity: Neues vom CDU-Hack &amp; n\u00e4chstes CDU-Datenleck<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]L\u00f6chrig wie ein Schweizer K\u00e4se, das ist die Umschreibung der Kommunikationssoftware Webex von Cisco. Recherchen der Zeit ergaben, dass die Software mehr Schwachstellen aufweist als der Entwickler Cisco \u00f6ffentlich best\u00e4tigt hat. Laut Zeit-Recherche von Eva Wolfangel fand man \"Tausende Videokonferenzen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/06\/06\/webex-gau-potentiell-hundertausende-meetings-in-ministerien-ffentlich-zugnglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295890","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295890"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295890\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295890"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}