News Luca-App: Sicherheitslücke ermöglicht Angriffe auf Gesundheitsämter

Status
Neue Beiträge in diesem Thema müssen von einem Moderator freigeschaltet werden, bevor sie für andere Nutzer sichtbar sind.

Andy

Tagträumer
Teammitglied
Registriert
Mai 2003
Beiträge
7.939
Viele Sicherheitslücken in der Luca-App sind bereits bekannt, die App zur Kontaktnachverfolgung steht dafür seit geraumer Zeit in der Kritik. Sicherheitsforscher präsentieren nun einen Weg, um den Schadcode über eine bereits bekannte Lücke in die Systeme von Gesundheitsämtern einzuschleusen – diese könnten so lahmgelegt werden.

Zur News: Luca-App: Sicherheitslücke ermöglicht Angriffe auf Gesundheitsämter
 
  • Gefällt mir
Reaktionen: Asghan, Conqi, R O G E R und 3 andere
Wo sind die Datenschutzbeauftragten: Die App gehört via Einstweiliger Verfügung gestoppt. Vor allem da es sauber programmierte, datenschutzkonforme und sichere Alternativen gibt, wozu z.B. die staatlich geförderte Corona-Warn-App gehört.
 
  • Gefällt mir
Reaktionen: Ernie75, noxcivi, Zockmock und 24 andere
Wer gut schmiert, der gut fährt?
Anders ist die Verwendung und vor allem Bezahlung durch die Länder für dieses Stück [Such dir was übles aus] Software kaum noch zu erklären.
 
  • Gefällt mir
Reaktionen: Zockmock
Joa... ne...

Ich versteh immer noch nicht, wie man diese App feiern kann und gleichzeitig bei der Corona-Warn-App den Teufel an die Wand malt und "Staatsüberwachung" schreit.
Und viel günstiger ist die Luca App ja anscheinend auch nicht, wenn bisher >20.000.000€ Steuergeld reingeflossen sind.
 
  • Gefällt mir
Reaktionen: Ernie75, Zockmock, lemba und 3 andere
Hinzu komme, dass Excel eine Warnung ausgebe. Im „behördlichen Umfeld“ sei das bereits ausreichend, da Excel so konfiguriert sei, dass es keinen Code ausführen könne.
Wie war das noch mit den Festplatten, die von den Behörden genutzt wurden und später einfach im Verkauf (heise.de) gelandet waren?

Man kann es sich auch zu einfach machen.
Zumal ich auch schon im Firmenumfeld mitbekommen habe, das Windows Updates seit Jahren (nicht Monaten) nicht eingespielt wurden. Oder das ein Virus/Malware per USB Stick verbreitet wurde, und die Software, die eigentlich das Schadprogramm beseitigen sollte, dieses gekonnt ignoriert hat?
 
Also laut unserem Gesundheitsamt werden die Daten nicht per CSV übertragen sondern per API Schnittstelle direkt an das verwendete Programm übertragen (Aeskolab oder so)
 
Mit etwas Zeit und Geld ist das ebenso in der App vom Bund möglich.

Ein Teil wurde ja schon umgesetzt. Mit 20 Millionen hättest die rki App auch schon fertig.

Steuerverschwendung pur.
 
  • Gefällt mir
Reaktionen: Ernie75
Zettel und Stift sind zwar voll nicht 2021 aber die App kommt mir nicht aufs Telefon. Bisher auch nicht gebraucht. Sollte das bei einem Laden Pflicht werden, geh ich halt weiter. Mal schaun... Hoffentlich hat sich das Thema bald sowieso erledigt.
 
  • Gefällt mir
Reaktionen: Ernie75 und noxcivi
Schön, immer klein reden und wenn der Schaden da ist mit den schultern zucken und auf andere zeigen. So funktioniert das hier in Deutschland, kotzt mich das alles an.

Ich wäre dafür die App wirklich aus den Behörden zu verbannen und das Geld zurück zu fordern.
 
  • Gefällt mir
Reaktionen: Ernie75 und noxcivi
Irgendwie fällt mir zum Thema Sicheitslücken in Luca und der Aussage der Programmierer nur ein:
Ist es die, oder die da? Nein in Luca ist sie nie da ....
 
  • Gefällt mir
Reaktionen: Ernie75
Der App-Zwang wird eher noch ausgeweitet. Demnächst die „offizielle“ Corona-App zum Nachweisen der Immunisierung, IBM arbeitet an der nächsten App, die das Gleiche macht, jedoch ohne Kontaktverfolgung und Warnhinweisen zu Risikobegegnungen.
Ich hoffe der Nachweis kommt wirklich zusätzlich als Papierversion, so wie versprochen.
 
Ich verstehe es einfach nicht.
Die Corona-Warn App wurde für zig Millionen entwickelt und hat die selben Features.
Wofür braucht man jetzt noch eine dritte App names "Luca"?
 
  • Gefällt mir
Reaktionen: noxcivi, lkullerkeks, FakyFake und 12 andere
Umso tragischer, dass der Bund mittlerweile über eine Verpflichtung zur Luca-App diskutiert und viele Geschäfte es quasi als Standard ansehen, dass man dort einkaufen darf.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Ernie75, FakyFake, HexerGeralt und 8 andere
Wieviel muss noch passieren bis unsere Politik merkt für was einen Scheiss sie da Geld ausgibt?
 
Ich bin kein großer Fan dieser App, und noch weniger davon, dass die Bundesländer trotz der immensen Anzahl an Problemen, da immer noch weiter Geld reinstecken. Schließlich geht's hier nicht nur darum, dass irgendwelche Behörden gehackt werden könnten, sondern dass haufenweise Daten von Privatpersonen abgegriffen werden können. Zumindest ist für mich die Sicherheit der Behörde zweitrangig. An erster Stelle sollte immer der Schutz des Bürgers und seiner Daten stehen.

Nun aber zum eigentlich Thema: Ich bin zwiegespalten. Natürlich ist es unschön, wenn die App potenziell gefährliche Eingaben überhaupt zulässt, aber wer in den Vorlesungen zu Datenverarbeitung und Sicherheit auch nur eine Sekunde aufgepasst hat, sollte wissen, dass die Daten an jeder Stelle - und ganz besonders beim letzten Glied der Kette - überprüft werden müssen.

Soll heißen: Es gibt garantiert noch hundert andere Prozesse, wo die Behörde mit fremdgenerierten CSV Dateien hantiert. Und dort reicht dann plötzlich das kleine Hinweisfenster aus Excel, das jeder Mitarbeiter ignoriert? Wer's glaubt...

Ich würde das Problem aber auch nicht unbedingt auf die Behörde schieben, denn: Warum zur Hölle öffnet Excel eine CSV Datei (also keine Excel / xls / xlsx Datei mit eingebetteten Macros und co, sondern eine CSV Datei, die ausschließlich Daten und keinen Code enthält) und führt darin enthaltenen Code aus? In einer CSV Datei hat grundsätzlich niemals Code zu stehen und dementsprechend sollte sämtlicher Inhalt einer CSV Datei auch niemals in ausführbarem Code resultieren. Also warum macht Excel so einen Unfug? Die Default Einstellung sollte lauten: Alles sind Daten, nichts ist Code. Und wer was anderes braucht, soll es von Hand aktivieren. Aber es sollte niemals der Standard sein.

Die sollten sich alle zusammen an die Nase fassen. Da läuft eindeutig was ganz gewaltig schief - und zwar nicht nur bei der Luca App. Aber das ist bei der Vorgeschichte sicherlich der einfachste Sündenbock.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: noxcivi
und in unserem CDU-nahen Lokalportal wird unwidersprochen die Werbetrommel gerührt...
klick
klick
 
@textract wie meinen?
Bezweifle ganz stark, dass der Bund mir oder wem auch immer vorschreiben kann, was auf einem privaten Smartphone installiert wird - oder hab ich das jetzt falsch verstanden was du meinst?

Im Zweifel hat man offiziell einfach kein Smartphone und fertig.
 
Unsere eigene (Dorf) Gemeindeverwaltung verwendet diese App für den Zutritt in deren Verwaltung.
Weiß aber nicht ob/wieviel die bezahlt haben. Jeder halbe Meter Bürgersteig muss doppelt und dreifach beantragt und genehmigt werden, Vereine brauchen (zumindest auf dem Papier) einen Datenschutzbeauftragten und wenn du mit jugendlichen zu tun hast, musst du ein erweitertes polizeiliches Führungszeugnis vorlegen.
Aber dieser zurecht umstrittenen App wird freien Lauf gegeben, wofür es doch die offizielle Corona Warn App gibt?
 
Da wurde schnell schnell was hingeschustert und App genannt. Dann kam die Werbung über bekannte Persönlichkeiten (=Anteilseigner) und schon war der Hype geboren.
Klar, 100% Sicherheit gibt es nie, aber bei Luca liegt mir zu viel im Argen.
 
Status
Neue Beiträge in diesem Thema müssen von einem Moderator freigeschaltet werden, bevor sie für andere Nutzer sichtbar sind.
Zurück
Oben