Sicherheitslücke BundID: Verwaltungsdienste von 300 Kommunen wiederholt offline

Die BundID dient bei Webdiensten deutscher Verwaltungen als Vertrauensanker. Jüngste Ereignisse zeigen jedoch: Das Verfahren bietet Missbrauchspotenzial.

Artikel veröffentlicht am , Marc Stöckel
Sicherheitsforscherin entdeckt wiederholt Sicherheitslücken bei BundID-Implementierung.
Sicherheitsforscherin entdeckt wiederholt Sicherheitslücken bei BundID-Implementierung. (Bild: BundID-Webseite / Screenshot)

Die Sicherheitsforscherin Lilith Wittmann hat Sicherheitslücken im Zusammenhang mit der BundID entdeckt, die nun innerhalb weniger Wochen schon zum zweiten Mal zur Abschaltung digitaler Verwaltungsleistungen von rund 300 Kommunen geführt haben. Wie die Forscherin in einem Blogbeitrag erklärt, ist es Angreifern anhand der Schwachstellen möglich, BundID-Nutzer zu betrügen und ihre Daten auszuspähen.

Um die Auswirkungen des Problems zu demonstrieren, erstellte Wittmann eine Webseite, auf der Besucher eine vermeintliche Heizölförderung vom Bund beantragen können. Wer sich dort mit seiner BundID anmeldet und das Formular ausfüllt, erhält aber keine Förderung. Wie die Forscherin in einem Video zeigt, werden Nutzer dort lediglich von einer Meldung überrascht, in der es heißt: "Deine Daten sind weg weg weg!"

Das Kernproblem sieht die Forscherin in dem Umstand, dass das SAML-Verfahren, das für die Authentifizierung mit der BundID zum Einsatz kommt, kompliziert zu implementieren sei. "Wenn man das SAML-Verfahren also implementiert, können schon einmal Fehler unterlaufen", erklärt Wittmann. Der Umstand, dass das Verfahren auf vielen unterschiedlichen Webseiten genutzt wird, steigert die Wahrscheinlichkeit, dass es zu solchen Fehlern kommt.

Sicherheitslücke in OpenR@thaus

Bei ihrer aktiven Suche nach Implementierungsfehlern wurde die Forscherin auch schnell fündig – in einer von der ITEBO-Gruppe entwickelten Portallösung namens OpenR@thaus. Der Entwickler fügte dort eine Komfortfunktion zum SAML-Protokoll hinzu, durch die Anwender nach der Anmeldung mit ihrer BundID automatisch wieder zur richtigen Webseite weitergeleitet werden.

Laut Wittmann war diese Funktion jedoch fehlerhaft implementiert, so dass auch eine Weiterleitung auf beliebige andere Dienste möglich war. Diesen Umstand konnte die Forscherin ausnutzen, um auf ihrer Fake-Webseite zur Beantragung einer Heizölförderung einen BundID-Login zu implementieren und Nutzerdaten auszuspähen.

Ein Problem ist das vor allem deshalb, weil die BundID als Vertrauensanker dienen soll. Wer sich mit der BundID auf einer Webseite anmeldet, geht in der Regel davon aus, dass es sich um einen vertrauenswürdigen Dienst einer deutschen Verwaltung handelt. "Deswegen ist es wichtig, dass die Systeme der BundID so geschützt sind, dass niemand einfach auf seiner Webseite einen BundID-Login integrieren kann", erklärt Wittmann diesbezüglich.

Dienste von rund 300 Kommunen wiederholt offline

OpenR@thaus wird angeblich von rund 300 Kommunen eingesetzt. "Die Sicherheitslücke existierte in jeder Instanz, die ich finden konnte", warnt Wittmann. Schon über das Wochenende vom 7. bis 9. Juni 2024 führte die Entdeckung der Forscherin zu einer vorübergehenden Abschaltung zahlreicher Verwaltungsdienste, um den Fehler zu beheben.

Wenige Tage später wiederholt sich das Spiel. Alle Itebo-Instanzen seien abgeschaltet worden, heißt es in einem Update von Dienstag – "wieder mal 300 Kommunen ohne digitale Verwaltungsleistungen", so Wittmann. Erst am Abend zuvor hatte die Forscherin in einem X-Beitrag auf eine weitere Sicherheitslücke hingewiesen, mit der sie ihr Projekt Heizölförderung wieder in Betrieb nehmen konnte.

"Eine zentrale ID als Vertrauensanker der Verwaltung ist eine schlechte Idee, versprochen", so Wittmanns Fazit. Als das zentrale Anmeldesystem für Verwaltungsdienstleistungen sei die BundID zu einem Single Point of Failure in der deutschen Verwaltungsinfrastruktur geworden – und damit auch zu einem attraktiven Ziel für Angreifer.



Aktuell auf der Startseite von Golem.de
PC-Gaming vs. Konsole
Keinen Bock mehr auf Detailhascherei

Das PC-Gaming verliert in Deutschland Marktanteile. Eine Entwicklung, die unser Autor aus persönlichen Gründen gut nachvollziehen kann.
Ein IMHO von Mike Faust

PC-Gaming vs. Konsole: Keinen Bock mehr auf Detailhascherei
Artikel
  1. X-Beiträge beweisen das Gegenteil: Elon Musk benutzt angeblich keinen Computer
    X-Beiträge beweisen das Gegenteil
    Elon Musk benutzt angeblich keinen Computer

    Im Rechtsstreit zwischen xAI und OpenAI geht es bei der Frage nach Beweismaterial auch um die Geräte von Elon Musk.

  2. Uran aus Iran: Wie gefährlich ein Fallout der iranischen Atomanlagen ist
    Uran aus Iran
    Wie gefährlich ein Fallout der iranischen Atomanlagen ist

    Noch ist unklar, was mit dem angereicherten Uran aus Iran genau passiert ist. Welche Auswirkungen eine Freisetzung hätte, lässt sich aber abschätzen.
    Eine Analyse von Mario Petzold

  3. Dashcam mit Display zum Bestpreis von 60,79 Euro sichern
     
    Dashcam mit Display zum Bestpreis von 60,79 Euro sichern

    Die Dashcam von Cievie soll laut Hersteller Alltagssituationen im Straßenverkehr hochauflösend aufzeichnen und für mehr Sicherheit sorgen.
    Ausgewählte Angebote des E-Commerce-Teams

  • Job | München
    Professur für Data und Knowledge Engineering (W2)
    Hochschule Angewandte Wissenschaften München
    Job | Mülheim an der Ruhr
    IT-Netzwerkadministrator*in
    Max-Planck-Institut für chemische Energiekonversion
    Job | Würzburg
    Teamleiter*in DevOps Services (m/w/div)
    Deutsche Rentenversicherung Bund
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Switch 2 bestellbar • AVM -39% • Inno3D RTX 5080 1.045€ • Prime Day: Neue frühe Angebote • Samsung Ultrawide Curved 34" 246,99€ • Gigabyte RX 9070 XT 704,98€ • Fritzbox 6670 Cable 199€ • Samsung Galaxy A56 256GB 339€
    •  /