evawolfangel, German
@evawolfangel@chaos.social avatar

Ich habe die letzten Tage sehr viel über die Bundeswehr gelernt - nicht alles wurde freiwillig mit mir geteilt. 😜
(Thread folgt später)

https://www.zeit.de/digital/datenschutz/2024-05/bundeswehr-webex-sicherheitsluecke-it-sicherheit/komplettansicht

evawolfangel,
@evawolfangel@chaos.social avatar

Hier ein paar mehr Infos: Wir haben mehr als 6000 Links zu Webex-Meetings der Bundeswehr online gefunden - jeweils mit Termin, Dauer, Host, Thema. Inklusive Sicherheitsstufe im Titel und teils detailiierter Infos, worum es ging. URL ließ sich durch Hoch-/Runterzählen erraten. Viele waren bereits vergangen. Und offenbar scheitert die Bundeswehr seit Tagen daran, diese zu löschen. Deshalb gestern der Cut vom Netz. Außerdem völlig ungesicherte persönliche Meetingräume - ich war in einigen drin.

evawolfangel,
@evawolfangel@chaos.social avatar

Cisco sagt, sie können aus Sicherheitsgründen 😎 nichts sagen zu den besonders sicheren On Premise Lösungen für Behörden etc. Aber man solle sich am besten an Empfehlungen für sichere Videokonferenzen halten.😅
Bundeswehr sagt auch nicht viel, außer, dass eben manchmal auch bei sicheren kommerziellen Lösungen nachgeschärft werden müsse.
Im Gegensatz zur Bundesregierung hat die Bundeswehr übrigens super schnell reagiert. Denn auch der Bundeskanzler und die Ministerien sind betroffen.

mina,
@mina@berlin.social avatar

@evawolfangel

Es stellt sich natürlich die Frage, ob die Entwicklung einer sicheren Open-Source-Lösung nicht auf längere Sicht günstiger wäre.

Nur kann man da dann keine Hintertüren einbauen.

evawolfangel,
@evawolfangel@chaos.social avatar

Der persönliche Meetingraum von Olaf Scholz ist noch immer nicht gesperrt, obwohl das CERT Bund schon seit Wochen bescheid weiß. Diese werden wohl automatisiert angelegt für jeden Account und geschickterweise ist die URL festgelegt plus Name der Person. :)
Die knappe Antwort der Bundeswehr lässt durchblicken, dass es offenbar nicht leicht ist, Webex sicher zu bekommen. Alte Meetings nicht löschen können? Manche scherzen: Its a feature, not a bug.

evawolfangel,
@evawolfangel@chaos.social avatar

Olaf Scholz kam übrigens nicht. 🤷‍♀️

evawolfangel,
@evawolfangel@chaos.social avatar

Dass sich Meetings aus der Vergangenheit nicht löschen lassen, ist eines. Aber auch die zukünftigen sind ein Problem: Um beizutreten fehlt nur noch das Passwort - und bei einigen Terminen mit vielversprechenden Titeln gab es noch ordentlich Zeit, um am Passwort zu arbeiten. In Verbindung mit einer älteren Sicherheitslücke - die geschlossen ist - die unsichtbare "Ghost-User" erlaubte, ist das keine gute Nachricht.

evawolfangel,
@evawolfangel@chaos.social avatar

Doch auch allein die Titel, Hosts und Themen von zehntausenden Meetings allein enthalten viele Informationen. Diese automatisch zu crawlen und mit OCR zu sortieren/auszuwerten, hätte ein enormes Potential für Spione. 248.000 Bundeswehrangehörige haben einen Webex-Account, monatlich werden rund 45.000 Meetings abgehalten, sagte mir die Bundeswehr auf meine Anfrage. Da kommt einiges an Stoff zusammen.

evawolfangel,
@evawolfangel@chaos.social avatar

Gefunden hat die Schwachstelle die @netzbegruenung - vielen Dank für den Spürsinn und die gute Zusammenarbeit!
https://www.zeit.de/digital/datenschutz/2024-05/bundeswehr-webex-sicherheitsluecke-it-sicherheit/komplettansicht

NatureMC,
@NatureMC@mastodon.online avatar

@evawolfangel Nur drei Wörter zwischen "schnell reagiert" und "Bundeskanzler!? 🤣

Ich krieg ganz ehrlich meinen Mund gar nicht mehr zu, so unglaublich verschlumpft ist das alles.
Grandiose Recherche! Und ich bin mal gespannt, was der Artikel bewirkt. Ich fass es nicht. Aber irgendwie wundert es mich auch nicht.

OchmennoPodcast,
@OchmennoPodcast@literatur.social avatar

@evawolfangel der Endgegner der Bundeswehr

hope_n_beauty,
@hope_n_beauty@mastodon.world avatar

@evawolfangel Tolle Recherche und offenbar auch sehr gute Zusammenarbeit mit @netzbegruenung .
Was mich als Laiin wirklich wundert: sowas bleibt auch NACH den Vorfällen um das abgehörte Taurus-Meeting unbemerkt? Oder anders gesagt, hat man bei der Bundeswehr nicht die Problematik dieser automatisch erzeugten Adressen der persönlichen Meetingräume z.b. gesehen?
Hier noch ein Gift-Link:https://www.zeit.de/digital/datenschutz/2024-05/bundeswehr-webex-sicherheitsluecke-it-sicherheit?freebie=9be6a444

evawolfangel,
@evawolfangel@chaos.social avatar

@hope_n_beauty Sehr gute Frage! Genau das wundert mich auch.
@netzbegruenung

hope_n_beauty,
@hope_n_beauty@mastodon.world avatar

@evawolfangel @netzbegruenung Oh! Danke. Jetzt fühl ich mich ein bisschen geschmeichelt😁

NatureMC,
@NatureMC@mastodon.online avatar

@evawolfangel Unglaublich! Aber #Neuland ...

  • All
  • Subscribed
  • Moderated
  • Favorites
  • Cybersecurity
  • ngwrru68w68
  • rosin
  • GTA5RPClips
  • osvaldo12
  • love
  • Youngstown
  • slotface
  • khanakhh
  • everett
  • kavyap
  • mdbf
  • DreamBathrooms
  • thenastyranch
  • magazineikmin
  • megavids
  • InstantRegret
  • normalnudes
  • tacticalgear
  • cubers
  • ethstaker
  • modclub
  • cisconetworking
  • Durango
  • anitta
  • Leos
  • tester
  • provamag3
  • JUstTest
  • All magazines