Ob das uns auch betroffen hatte? Man weiß es nicht. Aber das Thema zieht sich ja durch den gesamten VW-Code.
https://www.heise.de/news/Vom-…tellen-fand-10390287.html
Also die Nummer ist heftig und geht meiner Meinung nach sogar über die schon heftige Datenpanne (durch den CCC fein aufgedeckt) hinaus.
Wenn es wirklich möglich war, Passwörter, Token etc. im KLARTEXT abzurufen, liegt ein elementares Sicherheitsproblem in der Grundarchitektur vor. Passwörter speichert man nicht im Klartext. Punkt. Das lernt man so ungefähr seit Jahren, wenn nicht Jahrzehnten als absolute IT-Basics.
(Edit: Laut Original-Bericht https://loopsec.medium.com/hac…kswagens-app-24b34c47ba89 waren die Passwörter Zugangsdaten zu weiteren internen und externen Systemen. Personenbezogene Daten konnte man dennoch fleißig abrufen.)
Scheinbar scheint auch das interne Testing absolut unzureichend zu sein. Alleine dass überhaupt Endpunkte existieren, die diese Daten ausliefern, hätte bemerkt werden müssen.
Davon abgesehen, dass man auch hätte merken müssen, dass irgendwelche Authentifizierungen keine Limits haben.
Ja, in komplexen Systemen passieren Fehler und es gibt immer irgendwelche Lücken. Das ist normal. Mit schnellen Fixes und ausführlichen Tests etc. muss man dagegen ansteuern.
Wenn allerdings schon die absoluten Basics scheitern und scheinbar wirklich irgendjemand der Meinung war, dass man Passwörter im Klartext speichern kann, fällt mir nichts mehr dazu ein.
Wirklich nichts.
Außer, dass es langsam aber sicher wirklich Zeit für eine Milliardenstrafe wird, da man scheinbar auf geltendes Recht und Datenschutz absolut nichts gibt und weiterhin absolut stümperhaft arbeitet.