Autor Thema: Webserver der Bundesfinanzagentur offen wie ein Scheunentor  (Gelesen 583 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Aufgrund gravierender Sicherheitsprobleme hat die Bundesfinanzagentur ihren Online-Service nach Hinweisen des Chaos Computer Clubs vom Netz genommen. Nach Angaben des CCC war es jahrelang jedem Internetnutzer möglich, mit seinem Webbrowser eigene Angebote für Geldgeschäfte einzustellen sowie die Angebote der Finanzagentur zu manipulieren, zu verändern und zu ergänzen. Unklar ist, ob es tätsächlich zu Manipulationen in den vergangenen Jahren kam.

Die Bundesrepublik Deutschland – Finanzagentur GmbH ist ein Finanzdienstleistungsunternehmen, das das Großkundengeschäft bei der Kreditaufnahme des Bundes und dessen Schuldenmanagement durchführt. Zudem bietet die Agentur die kostenlose Depotverwaltung für Bundeswertpapiere an, die auch Privatanleger kostenlos nutzen können.


Ein grafischer Dateimanager im Browser öffnete
Angreifern Tür und Tor.
Ursache des Problems ist offenbar ein für jedermann zugänglicher, browserbasierter Dateimanager, mit dem der unkontrollierte Zugriff auf Dateien des Servers möglich war. Damit ließen sich sowohl Konfigurationen als auch Inhalte ändern. Da die Seiten der Bundesfinanzagentur zudem eine Einstiegseite zum Internet-Banking bieten, hätten Angreifer auch von Kunden eingegebene Zugangsdaten abfangen können. Das hätte etwa ein PHP-Skript oder eine alternative Konfiguration des betroffenen Apache-Servers erledigen können.

Auf das Problem war der CCC nach eigenen Angaben beim Auslesen der robots.txt gestoßen. Dort war der Pfad (http://www.bundeswertpapiere.de/fileadmin/filedfa.php) zu dem Dateimanager eingetragen, damit Google ihn nicht in seine Suchergebnisse aufnimmt. Der Webauftritt soll von einer externen Agentur stammen. Gegenüber dem CCC gab der Sicherheitsbeauftragte an, dass der Server bei einem Penetrationstest von außen untersucht wurde, es seien aber keine Mängel festgestellt worden.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Nach dem Bekanntwerden mehrerer Sicherheitslücken in den Webservern der Bundesfinanzagentur hat das Unternehmen nun Anzeige gegen Unbekannt erstattet. Das Onlinebanking der Agentur ist weiterhin offline.

Gegenüber Spiegel Online gab ein Sprecher der Bundesfinanzagentur an, das Unternehmen habe inzwischen die Staatsanwaltschaft eingeschaltet. Geklärt werden soll nicht nur, ob Nutzerdaten auslesbar gewesen sind. Das hatte der Chaos Computer Club behauptet. Nach Angaben des Clubs sollen Kundendaten möglicherweise über Jahre hinweg per Internet für jedermann zugänglich gewesen sein.

Zudem soll aber die Webseite bundeswertpapiere.de seit der Veröffentlichung des CCC "Ziel einer Webattacke geworden" sein, sagte der Sprecher Spiegel Online weiter. Daher sei nun bei der Staatsanwaltschaft Frankfurt eine Anzeige gegen Unbekannt aufgegeben worden sein.

70.000 der 400.000 Privatkunden der Agentur sollen dem Bericht zufolge ein Onlinedepot des Unternehmens nutzen. Diese haben jedoch seit dem 10. März 2011 keinen Onlinezugriff mehr auf ihr Depot. Die Webservices der Agentur sind seitdem offline.

Quelle : www.golem.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )