VERANSTALTUNGEN

Panda Security: IT Security Breakfast
26.10.18 - 26.10.18
In Spanischen Botschaft in Berlin

Transformation World 2018
07.11.18 - 08.11.18
In Print Media Academy, Heidelberg

DIGITAL FUTUREcongress
08.11.18 - 08.11.18
In Congress Center Essen

Data Driven Business Konferenz
13.11.18 - 14.11.18
In Berlin

OMX 2018
22.11.18 - 22.11.18
In Salzburg, Österreich

BahnDie neue WLAN-Technik der Deutschen Bahn in ICE-Zügen gibt über eingeloggte Nutzer private Informationen preis. Zu diesem Schluss kommt eine Analyse des Chaos Computer Club Hannover.

Der Vorwurf des Security-Experten "Nexus511": Der für die Technik verantwortliche Anbieter Icomera berücksichtigt einige Sicherheitsgrundlagen nicht.

Cross-Site-Requests

Die Nachricht kommt zu einem Zeitpunkt, an dem die Deutsche Bahn ihre ICEs mit neuer WLAN-Technik für rund 100 Mio. Euro ausstattet, um für Zugreisende eine stabile und schnelle Internet-Anbindung zu ermöglichen. Geht es nach den Plänen des Unternehmens, so sollen im Dezember dieses Jahres auch Gäste der zweiten Klasse gratis surfen. Einige ICEs verfügen offensichtlich bereits über die aktualisierte Technik.

Konkret geht es laut dem Sicherheitsforscher um das Portal. Hier müssen User nur den ABG zustimmen, um online gehen zu können. Nach einem Klick versendet das Portal einen Request an http://www.ombord.info und die IP-/MAC-Adresse des jeweiligen Gerätes wird für den Internetzugang freigeschaltet. Das Ganze funktioniert über sogenannte Cross-Site-Requests. Zwar ist diese Methode gängig, bietet aber auch eine Angriffsfläche.

CSFR-Angriffe als Gefahr

Laut Nexus511 können Hacker über Cross-Site-Request-Forgery-Attacken (CSFR) eigene Requests ins Spiel bringen, die dann im vertrauenswürdigen Kontext ausgeführt werden. Gegenmaßnahmen - wie Tokens - sind einfach zu implementieren. In dem Zusammenhang greifen Experten auch auf Ajax zurück, das von Werk aus gegen CSFR-Angriffe gerüstet ist. Bei der Deutschen Bahn kommt hingegen JSONP zum Einsatz; offensichtlich ohne Tokens.

Dem Experten nach kann man daher etwa die URL im Header eines Requests abändern, um beliebige Seiten aufzurufen. Der Sicherheitsforscher hat gezeigt, wie sich Nutzer auf diese Art und Weise mit nur einer Code-Zeile aus dem WLAN werfen lassen. Auch das Abfragen von Status-Infos - etwa die Position eines Zuges, wie viele Nutzer eingeloggt sind oder weitere Statistiken - sollen möglich sein. Das erfolgt per JavaScript. Die JSONP-Anbindung realisiert das Abholen und Anzeigen der Daten und die Einbindung in beliebige Webseiten.

www.pressetext.com
 

GRID LIST
Delete App

App-Löschung schützt vor Überwachung nicht

Entwickler können mit Tools von Drittanbietern Nutzer ausfindig machen, auch wenn diese…
Blockchain

Deutschland braucht die Bundesblockchain

Die Blockchain-Technologie hat das Potenzial, die Verwaltung nachhaltig zu verändern:…
HTTPS

HTTPS-Fokus auf Googles neuer Top Level Domain .app

Der Suchmaschinenriese Google hat bekannt gegeben, dass die Top-Level-Domain (TLD) .app…
Abmahnung

DSGVO - Rechtsunsicherheit: Abmahnung durch Mitbewerber?

Nach Ansicht des Landgerichts (LG) Bonn fallen Verstöße gegen die DSGVO nicht in den…
Tb W190 H80 Crop Int F116cadcb6bc638e3f27ae053f0a85f4

Virtual Solution schließt sich der AppConfig Community an

Virtual Solution hat sich der AppConfig Community angeschlossen; damit kann das…
Hacker Security Breach

Sicherheitsvorfälle im Finanzwesen 2018 auf Rekordniveau

Die Zahl der Sicherheitsvorfälle im Finanzwesen ist 2018 auf ein Rekordniveau gestiegen.…
Smarte News aus der IT-Welt