Schwachstellen VW-App Volkswagen Sicherheitslücke

Autokäufer entdeckt versehentlich Schwachstellen in VW-App

Maria Gramsch
Volkswagen AG

Ein Autokäufer ist zufällig auf gravierende Schwachstellen in der VW-App gestoßen – und konnte sogar auf fremde Fahrzeugdaten zugreifen. Volkswagen hat die Sicherheitslücken inzwischen geschlossen.

Der indische Sicherheitsforscher Vishal Baskar hat nach dem Kauf eines Gebrauchtwagens gravierende Schwachstellen in der VW-App aufgedeckt. Eigentlich wollte er sein neues Auto nur in der „My Volkswagen“-App registrieren.

Dabei traten aber Probleme auf, weshalb er sich auf die Suche machte. Zwischenzeitlich konnte er über die API der VW-App sogar auf die Daten von anderen Fahrzeugen zugreifen, wie er in einem Blogbeitrag schreibt.

UPDATE Newsletter BASIC thinking

Du willst nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 12.000 Vordenker bekommen jeden Tag die wichtigsten News direkt in die Inbox und sichern sich ihren Vorsprung.

Nur für kurze Zeit: Anmelden und mit etwas Glück 50€ Amazon-Guthaben gewinnen!

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung. Beim Gewinnspiel gelten die AGB.

Sicherheitsforscher deckt Schwachstellen in VW-App auf

Die Registrierung seines Gebrauchtwagens in der VW-App sollte für Baskar eigentlich nur zwei Schritte umfassen. Zunächst muss hier die Fahrzeugidentifikationsnummer (VIN) angegeben werden, im Anschluss fordert die App ein One-Time-Passwort (OTP).

Das allerdings landete nicht auf Baskars Handy, sondern beim Vorbesitzer des Autos. Dieser wiederum reagierte nicht auf Anrufe. Baskar unternahm diverse Versuche, konnte auch mehrfach ein OTP eingeben.

Gesperrt wurde er dabei nicht, was ihn als Sicherheitsforscher stutzig machte. Also nahm er die App unter die Lupe. Mithilfe der Software Burp Suite las er die API-Aufrufe der App auf seinem iPhone aus.

Dabei zeigte sich, dass es tatsächlich möglich war, eine unbegrenzte Anzahl an Versuchen bei der OTP-Eingabe vorzunehmen. So gelang es ihm auch, mithilfe eines Python-Skripts die richtige Zahl zu ermitteln und so nun auch Zugriff auf die Daten seines Fahrzeugs in der App zu erhalten.

Passwörter im Klartext

Doch die Lösung seines OTP-Problems war nicht die einzige Entdeckung, die Baskar während seiner Untersuchung gemacht hat. Denn er konnte aufgrund offener API-Endpunkte außerdem Daten wie Passwörter und Benutzernamen im Klartext einsehen.

So erhielt er nur durch die Eingabe der Fahrzeugidentifikationsnummer Zugriff auf zahlreiche Informationen, wie zum Beispiel Namen, Telefonnummern, Adressen und E-Mail-Adressen. Aber auch Fahrzeugdetails, Vertragsinformationen sowie Informationen zu Service- und Wartungspaketen konnte er ungehindert einsehen.

Für Stalker oder Kriminelle wäre das laut Baskar ein gefundenes Fressen gewesen. Denn diese hätten mit Zugriff auf diese Daten leicht den Echtzeitstandort, die Privatadresse oder regelmäßig besuchte Orte herausfinden können.

So reagiert VW auf die Schwachstellen in der App

Im November 2024 wandte Baskar sich dann an Volkswagen. Nun hat er die Bestätigung erhalten, dass die Sicherheitslücken in der App geschlossen wurden. Der Autobauer hat sich in einem Schreiben, das der Sicherheitsforscher in seinem Blogbeitrag eingefügt hat, bei ihm bedankt.

Laut einer Volkswagen-Sprecherin habe es sich bei der Problematik um ein lokales Problem gehandelt. Denn wie sie gegenüber Heise Online mitteilte, sei nur die indische Variante der App betroffen gewesen.

VW-Apps und -Fahrzeuge in anderen Ländern seien zu keinem Zeitpunkt betroffen gewesen. Zudem gebe es laut dem Konzern keine Hinweise, dass die Sicherheitslücken in der App tatsächlich ausgenutzt und Daten abgegriffen wurden.

Auch interessant:

Zins-Knaller bei der NIBC!

Eröffne jetzt dein kostenloses NIBC Tagesgeld und erhalte bis zu 2,75 Prozent Zinsen auf dein Geld – bei täglicher Verfügbarkeit!


Jetzt Zinsen sichern

Voraussetzungen gelten, Anzeige

STELLENANZEIGEN
Senior SAP Consultant FI/CO (f/m/div.)
Bosch Gruppe in Wetzlar
Digital Marketing Manager (m/w/d)
Schwer Fittings GmbH in Denkingen
Personalberater (m/w/d)
Ratbacher GmbH - Karriere bei Rat... in Stuttgart, M...
Vehicle Testing Lead (m/f/d)
Clarios Germany GmbH & Co. KG in
Organizational Integration Manager (m/f/d)
Clarios Germany GmbH & Co. KG in
Sales Manager (m/w/d) Online Marketing
Sellwerk GmbH & Co. KG in Düsseldorf, Meerbusch, Kaa...
Sales Manager B2B für Stellenanzeigen und Soc...
Recruiting Excellence GmbH in Düsseldorf
(Junior) Social Media Manager*in (m/w/d) – Be...
Digital Vision Academy in Berlin
Teile diesen Artikel
Folgen:
Maria ist freie Journalistin und technische Mitarbeiterin an der Universität Leipzig. Seit 2021 arbeitet sie als freie Autorin für BASIC thinking. Maria lebt und paddelt in Leipzig und arbeitet hier unter anderem für die Leipziger Produktionsfirma schmidtFilm. Sie hat einen Bachelor in BWL von der DHBW Karlsruhe und einen Master in Journalistik von der Universität Leipzig.