• Hallo liebe Userinnen und User,

    nach bereits längeren Planungen und Vorbereitungen sind wir nun von vBulletin auf Xenforo umgestiegen. Die Umstellung musste leider aufgrund der Serverprobleme der letzten Tage notgedrungen vorverlegt werden. Das neue Forum ist soweit voll funktionsfähig, allerdings sind noch nicht alle der gewohnten Funktionen vorhanden. Nach Möglichkeit werden wir sie in den nächsten Wochen nachrüsten. Dafür sollte es nun einige der Probleme lösen, die wir in den letzten Tagen, Wochen und Monaten hatten. Auch der Server ist nun potenter als bei unserem alten Hoster, wodurch wir nun langfristig den Tank mit Bytes vollgetankt haben.

    Anfangs mag die neue Boardsoftware etwas ungewohnt sein, aber man findet sich recht schnell ein. Wir wissen, dass ihr alle Gewohnheitstiere seid, aber gebt dem neuen Board eine Chance.
    Sollte etwas der neuen oder auch gewohnten Funktionen unklar sein, könnt ihr den "Wo issn da der Button zu"-Thread im Feedback nutzen. Bugs meldet ihr bitte im Bugtracker, es wird sicher welche geben die uns noch nicht aufgefallen sind. Ich werde das dann versuchen, halbwegs im Startbeitrag übersichtlich zu halten, was an Arbeit noch aussteht.

    Neu ist, dass die Boardsoftware deutlich besser für Mobiltelefone und diverse Endgeräte geeignet ist und nun auch im mobilen Style alle Funktionen verfügbar sind. Am Desktop findet ihr oben rechts sowohl den Umschalter zwischen hellem und dunklem Style. Am Handy ist der Hell-/Dunkelschalter am Ende der Seite. Damit sollte zukünftig jeder sein Board so konfigurieren können, wie es ihm am liebsten ist.


    Die restlichen Funktionen sollten eigentlich soweit wie gewohnt funktionieren. Einfach mal ein wenig damit spielen oder bei Unklarheiten im Thread nachfragen. Viel Spaß im ngb 2.0.

[Technik] ADAC veröffentlicht Sicherheitslücke in BMWs ConnectedDrive

Der deutsche Automobilclub, ADAC, hat eine inzwischen behobene Sicherheitslücke in BMWs ConnectedDrive-System veröffentlicht, die es Angreifern unter Anderem erlaubt, Heizung, Türverriegelung oder Klimaanlage aus der Ferne zu steuern. Das Starten des Autos soll über diese Schwachstelle nicht möglich sein.

Laut BMW sind weltweit davon etwa 2,2 Millionen Fahrzeuge der Marken BMW, Mini sowie Rolls Royce betroffen, darunter die Modelle 3er, 5er, 7er sowie der X1 und BMWi3, Rolls-Royce Ghosts, Wraiths, Phantom Coupes und Drophead Coupes die seit 2010 mit ConnectedDrive ausgeliefert wurden.

Bereits im Juli 2014 wurde laut ADAC Techniker Arnulf Thiemel die Sicherheitslücke zufällig entdeckt: "Wir haben gar nicht nach Sicherheitslücken gesucht. Wir wollten vor allem wissen, was für Daten solche Autos übertragen". Seit 8. Dezember 2014 werden von BMW nun OTA Updates ausgeliefert, die die Schwachstelle ohne einen Werkstattbesuch beheben sollen.

Wie funktioniert ConnectedDrive?

Unter dem Begriff ConnectedDrive fassen BMW alle Funktionen rund um Internet, Navigation und Multimedia im Fahrzeug zusammen. Dieser PC Welt Artikel liefert dazu einen guten Überblick.

Eine, im Auto verbaute, SIM Karte sorgt für die Internet- und Telefonanbindung. Auch BMW Assist wird über diese bereitgestellt. BMW erklärt dazu: "Diese SIM-Karte ist Crash-sicher im Fahrzeug verbaut, da BMW darüber auch den intelligenten Notruf anbietet. Die genau Verortung der SIM-Karte kann je Fahrzeugmodell leicht variieren. Aktuell ist für 3G eine Vodafone-SIM-Karte verbaut. Entscheidet sich der Kunde für LTE, dann baut BMW eine Telekom-SIM-Karte ein."


Details zum Angriff

Laut Thiemel ist für den Angriff eine Mobilfunk-Basisstation notwendig, die für rund 1000 Euro erhältlich ist. Golem schreibt in seinem Artikel, dass die Kommunikation zwischen Fahrzeug und Control Server über HTTP erfolgte und mit dem Update auf HTTPS umgestellt wurde. Diese Schwachstelle soll das Auslesen der Service-Befehle ermöglicht haben, die anschliessend für die Fernsteuerung des Autos verwendet werden konnten.

Der ADAC macht keine genauen Angaben dazu, wie der Angriff funktioniert. Wahrscheinlich wurde die unverschlüsselte Kommunikation zwischen der offiziellen Handy App von BMW und dem Computer im Auto mit einer Man-In-The-Middle Attacke abgefangen.
Dem Fahrzeug und dem Handy des "Eigentümers" wird dafür mit einem IMSI Catcher eine Basisstation vorgegaukelt über die der unverschlüsselte Datenaustausch zwischen Handy, Control Server und Auto läuft. Auf der gefälschten Basisstation wird der HTTP Traffic mit einem Packet Analyzer aufgezeichnet woraus sich wahrscheinlich die Unique ID des Autos und die jeweiligen Steuerbefehle und deren Parameter ergeben.
Eine andere Möglichkeit wäre, dass Steuerbefehle via Service SMS übertragen werden und diese auf gleiche Weise über die Rogue-Basisstation aufgezeichnet worden sind.



Quellen:

 

gelöschter Benutzer

Guest

G
Hat BMW die "Spendenzahlungen" an den ADAC eingestellt, oder wie kommt so ne Meldung zustande?
 

accC

gesperrt

Registriert
14 Juli 2013
Beiträge
5.250
Die Lücke ist doch mittlerweile behoben und wenn man das zahlungswillige Publikum zu einem neueren "sichereren" Modell bewegen kann, ist das doch nur von Vorteil.
 

electric.larry

\''; DROP TABLE user; --
Teammitglied

Registriert
13 Dez. 2014
Beiträge
4.549
Ort
Raum 43
  • Thread Starter Thread Starter
  • #4
@accC: Ich glaube nicht, dass das ganz ohne negative Folgen für BMW ist. In vier Jahren ist das für BMW Besitzer bereits das dritte Mal, dass sie von einem veröffentlichten (!) Sicherheitsproblem hören und ihr Auto updaten müssen. Die Möglichkeit besteht, dass sogar ein absoluter Neuland-Typ erkennt, dass dieses System ganz neue Probleme mit sich bringt, die man davor von seinem PKW nicht kannte.

Bis 8. Dezember 2014 wäre es durch eine Kombination der bis dahin bekannten Exploits theoretisch möglich gewesen, ein Auto ohne Schlüssel auf zu sperren und es zu starten. Wenn diese Info bei einem potentiellen BMW Kunden ankommt, wird sich wohl die Frage stellen, ob die Vorteile (Auto über Handy App aufsperren etc.) die damit verbundenen Nachteile (Auto plötzlich weg) wirklich aufwiegen.

Auch dass das Problem nicht von BMW selbst entdeckt wurde, sondern von einem Club der nicht ausschliesslich auf diese Technik, geschweige denn Hacking, spezialisiert ist, wird im einen oder anderen BMW Fan vielleicht ein mulmiges Gefuehl hoch kommen lassen ;)
 

Cybercat

Board Kater

Registriert
21 Juli 2013
Beiträge
9.064
Ort
Ruhrpott
Jetzt werden schon regelmäßige Firmware-Updates bei Autos Pflicht. Hat doch was:D

Ob BMW dann auch Irgendwann die Versorgung mit Sicherheitspatches einstellt, wie Winzigweich es mit XP gemacht hat:unknown:
 

Jan_de_Marten

Aktiver NGBler

Registriert
14 Juli 2013
Beiträge
1.106
Mal ehrlich ist es notwendig bestimmte Gegenstände mit einem Netzwerkanschluß zu versehen? Spätestens wenn die Zahnbürste dem Zahnarzt und der Krankenkassen, aber auch dem Mitbürger, meldet sollte man sich doch Gedanken machen.
Man sollte es dann doch dem Kunden vor die Wahl stellen ob und welche Sachen eine Netzwerkanbinung brauchen.
 

electric.larry

\''; DROP TABLE user; --
Teammitglied

Registriert
13 Dez. 2014
Beiträge
4.549
Ort
Raum 43
  • Thread Starter Thread Starter
  • #7
Mal ehrlich ist es notwendig bestimmte Gegenstände mit einem Netzwerkanschluß zu versehen?

Ja, für den "Wohlstand [SUP](TM)[/SUP]" ist es offenbar notwendig. Die Industrie ist halt auch davon getrieben, dass sie jedes Jahr noch mehr Produkte einem komplett gesättigten Markt verkaufen muss. Und in vielen Situationen ist die Innovation in Form eines kleinen neuen Features (man denke auf iPhones) der einzige Kaufgrund. Und weil jetzt halt grad Internet angesagt ist, wird in alles was sich bewegt ein Wifi Adapter eingebaut ;)
 
Zuletzt bearbeitet:

Cybercat

Board Kater

Registriert
21 Juli 2013
Beiträge
9.064
Ort
Ruhrpott
Zu den regelmäßigen Kosten für TÜV und KFZ-Steuer gesellt sich jetzt noch ein 2 Jahres-Vertrag mit einem Internet-Provider.:beer:

Mal schauen ob ich jetzt einen BMW für einen Euro mit Vertrag im Vodafoneshop bekomme:p
 

electric.larry

\''; DROP TABLE user; --
Teammitglied

Registriert
13 Dez. 2014
Beiträge
4.549
Ort
Raum 43
  • Thread Starter Thread Starter
  • #9
Der war gut!

Hab btw. irgendwo gelesen, dass für diese SIM Karten in den Autos keine Roamingkosten im EU-Ausland anfallen.
 

Abul

(Threadleser)

Registriert
20 Sep. 2013
Beiträge
4.087
Immerhin gibt es in den ans Fahrzeug adressierten Nachrichten ein Element, anhand dessen es prüft, ob korrekt adressiert ist: die Fahrgestellnummer oder neudeutsch VIN (Vehicle Identification Number). Stimmt die VIN nicht, führt das Fahrzeug die gewünschte Aktion nicht aus. Aber auch das stellte kein Hindernis dar, denn freundlicherweise erwies sich die Combox als sehr kooperativ: Wenn sie eine ansonsten gültige NGTP-SMS erhielt, in der lediglich die VIN falsch war, so antwortete sie mit einer Fehler-SMS, ebenfalls im NGTP-Format. Die enthielt als Absender die korrekte VIN des Fahrzeugs.

AHAHAHA :D Kann mir mal wer erklären wieso der Fehlercode die richtige VIN enthalten sollte?
 

Abul

(Threadleser)

Registriert
20 Sep. 2013
Beiträge
4.087
@Kenobi van Gin: Oh werter Kenobi van Gin, erhelle mich bitte mit deinen Weisheiten. Blöde Smilies posten kann jeder. Ich mein, das ist doch fatal, Daten in einem Fehlercode unterzubringen die von so wichtiger Bedeutung sind. Mein Geldautomat zeigt bei falscher PIN-Eingabe ja auch nicht an "versuch mal 0815".
 

Kenobi van Gin

Brillenschlange

Registriert
14 Juli 2013
Beiträge
3.620
Ort
.\
:D
Ich wollte damit deine Aussage bekräftigen. Dass sich hier immer alle gleich angegriffen fühlen :unknown:
Ich sehe ein, dass der Beitrag kein wirklicher Beitrag war, aber ihn deshalb direkt zu löschen... Naja, seis drum.

[/OT]
 

Abul

(Threadleser)

Registriert
20 Sep. 2013
Beiträge
4.087
Ach so, ja bei einem "@user :m" hat man nicht so viel Interpretationsfreiraum finde ich ;)
 
Oben