Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du der Datenschutzerklärung zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Schwachstellen VW-App Volkswagen Sicherheitslücke
TECH

Autokäufer entdeckt versehentlich Schwachstellen in VW-App

Maria Gramsch
Aktualisiert: 22. Mai 2025
von Maria Gramsch
Volkswagen AG
Teilen

Ein Autokäufer ist zufällig auf gravierende Schwachstellen in der VW-App gestoßen – und konnte sogar auf fremde Fahrzeugdaten zugreifen. Volkswagen hat die Sicherheitslücken inzwischen geschlossen.

Der indische Sicherheitsforscher Vishal Baskar hat nach dem Kauf eines Gebrauchtwagens gravierende Schwachstellen in der VW-App aufgedeckt. Eigentlich wollte er sein neues Auto nur in der „My Volkswagen“-App registrieren.

Dabei traten aber Probleme auf, weshalb er sich auf die Suche machte. Zwischenzeitlich konnte er über die API der VW-App sogar auf die Daten von anderen Fahrzeugen zugreifen, wie er in einem Blogbeitrag schreibt.

BASIC thinking UPDATE

Jeden Tag bekommen 10.000+ Abonnenten die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

  • 5 Minuten pro Tag
  • 100% kostenlos
  • Exklusive PDF-Guides

Sicherheitsforscher deckt Schwachstellen in VW-App auf

Die Registrierung seines Gebrauchtwagens in der VW-App sollte für Baskar eigentlich nur zwei Schritte umfassen. Zunächst muss hier die Fahrzeugidentifikationsnummer (VIN) angegeben werden, im Anschluss fordert die App ein One-Time-Passwort (OTP).

Das allerdings landete nicht auf Baskars Handy, sondern beim Vorbesitzer des Autos. Dieser wiederum reagierte nicht auf Anrufe. Baskar unternahm diverse Versuche, konnte auch mehrfach ein OTP eingeben.

Gesperrt wurde er dabei nicht, was ihn als Sicherheitsforscher stutzig machte. Also nahm er die App unter die Lupe. Mithilfe der Software Burp Suite las er die API-Aufrufe der App auf seinem iPhone aus.

Dabei zeigte sich, dass es tatsächlich möglich war, eine unbegrenzte Anzahl an Versuchen bei der OTP-Eingabe vorzunehmen. So gelang es ihm auch, mithilfe eines Python-Skripts die richtige Zahl zu ermitteln und so nun auch Zugriff auf die Daten seines Fahrzeugs in der App zu erhalten.

Passwörter im Klartext

Doch die Lösung seines OTP-Problems war nicht die einzige Entdeckung, die Baskar während seiner Untersuchung gemacht hat. Denn er konnte aufgrund offener API-Endpunkte außerdem Daten wie Passwörter und Benutzernamen im Klartext einsehen.

So erhielt er nur durch die Eingabe der Fahrzeugidentifikationsnummer Zugriff auf zahlreiche Informationen, wie zum Beispiel Namen, Telefonnummern, Adressen und E-Mail-Adressen. Aber auch Fahrzeugdetails, Vertragsinformationen sowie Informationen zu Service- und Wartungspaketen konnte er ungehindert einsehen.

Für Stalker oder Kriminelle wäre das laut Baskar ein gefundenes Fressen gewesen. Denn diese hätten mit Zugriff auf diese Daten leicht den Echtzeitstandort, die Privatadresse oder regelmäßig besuchte Orte herausfinden können.

So reagiert VW auf die Schwachstellen in der App

Im November 2024 wandte Baskar sich dann an Volkswagen. Nun hat er die Bestätigung erhalten, dass die Sicherheitslücken in der App geschlossen wurden. Der Autobauer hat sich in einem Schreiben, das der Sicherheitsforscher in seinem Blogbeitrag eingefügt hat, bei ihm bedankt.

Laut einer Volkswagen-Sprecherin habe es sich bei der Problematik um ein lokales Problem gehandelt. Denn wie sie gegenüber Heise Online mitteilte, sei nur die indische Variante der App betroffen gewesen.

VW-Apps und -Fahrzeuge in anderen Ländern seien zu keinem Zeitpunkt betroffen gewesen. Zudem gebe es laut dem Konzern keine Hinweise, dass die Sicherheitslücken in der App tatsächlich ausgenutzt und Daten abgegriffen wurden.

Auch interessant:

  • Ab wann lohnt sich ein Balkonkraftwerk?
  • Künstliche Intelligenz: Was sind neuronale Netze?
  • Auf dem iPhone: So kannst du Apps sperren oder ausblenden
  • Boykott von US-Konzernen: Deutsche Software-Anbieter profitieren
Bondora

Anzeige

STELLENANZEIGEN
BASIC thinking Freiberuflicher Redakteur (m/w/d)
BASIC thinking GmbH in Home Office
Marketing Manager (m/w/d) – Social Media
KLIEMT.Arbeitsrecht in Düsseldorf, Frankfurt am Main...
Media Application Consultant / System Enginee...
Publicis Media GmbH in Düsseldorf
Online Marketing Manager (m/w/d)
Windel GmbH & Co. KG in Osnabrück
Working Student (m/f/d) Marketing Assistant A...
Panasonic Connect Europe GmbH in Wiesbaden
Content-Manager Online-Marketing (m/w/d) in T...
WIFU-Stiftung in Witten

Du willst solche Themen nicht verpassen? Mit dem BASIC thinking UPDATE, deinem täglichen Tech-Briefing, starten über 10.000 Leser jeden Morgen bestens informiert in den Tag. Jetzt kostenlos anmelden:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

THEMEN:AppsAutoNews
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonMaria Gramsch
Folgen:
Maria ist freie Journalistin und technische Mitarbeiterin an der Universität Leipzig. Seit 2021 arbeitet sie als freie Autorin für BASIC thinking. Maria lebt und paddelt in Leipzig und arbeitet hier unter anderem für die Leipziger Produktionsfirma schmidtFilm. Sie hat einen Bachelor in BWL von der DHBW Karlsruhe und einen Master in Journalistik von der Universität Leipzig.
Keine Kommentare Keine Kommentare

Schreibe einen Kommentar Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Anzeige

EMPFEHLUNG
IT-Sicherheit 2025
IT-Sicherheit 2025: Was jetzt zählt und wie du schnell handelst
Anzeige TECH
Bitpanda x pepe
1 Million PEPE Coins geschenkt: So sicherst du dir den Krypto-Bonus bei Bitpanda
Anzeige MONEY
PŸUR
Internet, das nie teuer wird – für nur 19 Euro pro Monat
Anzeige TECH
UPDATE – DEIN TECH-BRIEFING

Jeden Tag bekommen 10.000+ Abonnenten von uns die wichtigsten Tech-News direkt in die Inbox. Abonniere jetzt dein kostenloses Tech-Briefing:

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

Einreisesystem EES EU biometrische Daten Fingerabdrücke Gesichtsscan
MONEYTECH

Willkommen in Europa, aber erst nach biometrischem Striptease

Matthias Mauch
MONEYTECH

Matthias Mauch: Ein Blick auf das Smartphone des TERN-Chefs

deutsche Software-Anbieter, Boykott US-Konzerne US-Software
MONEYTECH

Boykott von US-Konzernen: Deutsche Software-Anbieter profitieren

Die Vorstellung der neuen YouTube Werbung Peak Points.
ENTERTAINTECH

Cliffhanger: YouTube will mit Uralt-Trick noch nervigere Werbung schalten

sparsamste Benziner, Auto, Mobilität, Verbrauch, Fahrzeug, Geld, Benzinkosten, Ressourcen, Energie
MONEY

Kleinwagen: Die sparsamsten Benziner – laut ADAC

Morpheus Space
TECH

Morpheus Space: Mini-Sattelitenantriebe aus Dresden – für ein sauberes All

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?