Es begann ähnlich wie das letzte Mal (zerforschung.org/posts/medicus/): Ein zerforschungs-Angehöriger war beim Corona-Schnelltest und bekam danach eine E-Mail mit einem Link zu seinem Ergebnis. Das kam ihm irgendwie fischig 🐟 vor, also haben wir uns das mal angeschaut. Ein Thread 🧵
Es ging um ein Testzentrum der Firma Eventus Media International (EMI), die unter anderem in Leipzig, Berlin, Hamburg, Schwerte und Dortmund Testzentren unter der Marke testcenter-corona‌.de Testzentren betreibt und Software und Infrastruktur dafür als Franchise-Modell anbietet. COVID-19 Corona- Schnelltestzentrum Entdecken Sie unsere COV
Statt die eigene Website von Grund auf selbst zu entwickeln, setzt Eventus auf WordPress. Dabei haben sie erst einmal etwas richtig gemacht: Für das Abrufen der Ergebnisse werden keine aufsteigenden Nummern verwendet, sondern zufällige 10-stellige, alphanumerische Zeichenketten.
Dabei hat EMI die WordPress-API vergessen, über die viele Inhalte der Seite abrufbar sind. In diesem Fall waren nicht nur Beiträge oder Kommentare abrufbar, sondern auch "Registrierungen", die immer bei der Terminbuchung angelegt werden. Über die API sah das dann so aus: [ 	{ 		"id": 1234, 		"date": "2021-
Darin steht unter anderem ein 10-stelliger, alphanumerischer Code… – Moooment mal, das werden doch nicht genau die Codes zum Abruf des Testergebnisses sein, oder?

Doch tatsächlich entdecken wir relativ schnell unseren eigenen Abrufcode.
Nun haben wir eine Liste der Abrufcodes und können für alle das Testergebnis (positiv/negativ/noch nicht vorhanden) abrufen. Doch nicht nur das: Auch ein Testzertifikat, auf dem Name, Anschrift, Geburtsdatum, Telefon-Nummer und E-Mail-Adresse stehen, bekommen wir. Screenshot einer Testbescheinigung mit Name, Anschrift, Gebu
Betroffen waren am 6.4.2021 über 14.000 Registrierungen mit hinterlegtem Testergebnis.
Weil es sich um besonders schützenswerte Daten handelt, war es uns wichtig, dass die Lücke möglichst schnell geschlossen wird. Deshalb haben wir uns wieder mit einem detailierten Aufschrieb an das BSI gewendet, welches das Problem anonymisiert an das Unternehmen weiterleitete.
Nachdem EMI vom BSI informiert wurde, wurde die Lücke am gleichen Tag geschlossen. Am nächsten Tag wurde eine weitere Abfrage eingebaut. Man muss jetzt nicht mehr nur den 10-stelligen Code, sondern auch Vorname, Nachname oder E-Mail-Adresse der getesteten Person eingeben. Testergebnisabfrage Rufen Sie ihr Testergebnis ab!  Bitte ge
Für die Veröffentlichung haben wir mit Journalist*innen des NDR, RBB und MDR zusammengearbeitet. Gegenüber diesen sagte ein Sprecher von EMI: »Testcenter, einschließlich der damit verbundenen Datenver
Auch wenn man nicht gerade in den Baumarkt, zum Friseur oder zum Möbelhaus muss, können Tests ein sehr wirksames Mittel in der Pandemiebekämpfung sein – wenn sie für alle verfügbar, leicht zugänglich und auch technisch sicher sind.
Dazu gehört auch, dass man sich guten Gewissens testen (und impfen) lassen kann, ohne dabei Angst haben zu müssen, dass die eigenen Daten plötzlich öffentlich sind.
Weitere Informationen sowie unsere Fordungen findet ihr in unserem Blogbeitrag: zerforschung.org/posts/eventus-…
Hier geht es zu einem Beitrag von @rbb24 dazu:

Hier findet ihr einen Artikel auf Tageschau‌.de:
Die Tagesschau hat einen Beitrag darüber gemacht, in dem auch @pajowu zu Wort kommt

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with zerforschung

zerforschung Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @zerforschung

30 Mar
#LucaApp hatte nach viel Kritik und gutem Zureden angekündigt, ihre App zu OpenSourcen. Nun tauchte das erste Repository auf – mit der schlimmsten Lizenz, die wir seit Langem gelesen haben. Nur Betrachtung, keine Veränderung, keine Mirrors, etc. 🧵
gitlab.com/lucaapp/androi…  Eingeschränkte Lizenz  zur Betrachtung des Quellcodes der
Damit kann eigentlich niemand einen Audit machen, der eine Spendenseite hat, denn das könnten kommerzielle Zwecke sein. Da die nicht-private Nutzung ausgeschlosen ist, ist auch unklar, ob unabhängige Organisationen so etwas machen können.
Wenn jemand einen Audit macht und etwas findet, dürfte man keine Code-Schnipsel zeigen. Der Betrachter darf insbesondere nicht (und darf nicht gesta
Read 13 tweets
18 Mar
Gleich am 8.3. waren Menschen vom Berliner Zerforschungsteam beim neuen kostenlosen Schnelltest vom Senat. Dafür muss man sich in einer WebApp mit Namen, Adresse, Telefonnummer und E-Mail-Adresse registrieren. Dann eskalierte alles - ein Thread 🧵
Die Seite kam uns schon bei der Registrierung komisch vor, aber das Testergebnis war pünktlich 15 Minuten nach dem Test da. Es lässt sich sogar ein hübsches PDF mit Testergebnis & persönlichen Daten runterladen. Doch kaum zuhause siegte die Neugier: Wir schauen etwas genauer rein
Interessiert wie immer schauen wir natürlich zuerst in den Datenverkehr. Abgerufen wird das PDF über eine API, die mit der Test-ID aufgerufen wird. Als Ergebnis erhalten wir ein JSON, welches eine Data-URI mit dem PDF enthält 🧐 Screenshot der Browser-Devtools mit Datenverkehr beim Aufruf
Read 12 tweets
6 Mar
Uns haben in letzter Zeit einige Anfragen zur Sicherheit der Luca App erreicht. Hier ein paar Punkte, warum wir uns die App nicht genauer anschauen (können und wollen) 🧵
Solange eine App nicht Open Source ist, können wir immer nur einen groben Blick darauf werfen. 🧑‍💻 Manchmal fallen bei solch einem groben Blick schon Dinge auseinander.
Wir könnten in solch einem Fall sagen, dass es ein Problem gibt. Umgekehrt heißt es aber nicht, dass das System sicher ist, wenn wir nichts finden.
Read 12 tweets
28 Feb
🧵 Thread 🧵

Gestern wurde bekannt gegeben dass ab morgen Einreisenden bei der Einreise eine SMS gesendet wird um sie über die Corona-Regeln zu informieren.

Wir haben privat schon ein bisschen Witze gemacht, dass die SMS sicher nur einen Link auf eine Website enthält …
Heute haben wir dann den vollständigen Text dieser SMS gefunden ( bundesgesundheitsministerium.de/presse/pressem… ) und was sollen wir sagen… Bingo! Die Bundesregierung: Willkommen/Welcome! Bitte beachten Sie
Was als erstes Auffällt: es enthält wirklich gar keine Informationen sondern nur den Link und klingt genau wie die schlechten NINA Warnmeldungen. Kommunikation können die! Beispiel für lange, schlechte NINA-Warnmeldungen die vor de
Read 37 tweets
27 Jan
Heute sind wir ganz am Zeitgeist und schauen uns das Sprachi-Netzwerk Clubhouse an. Es gab bereits einige Kritik am Datenschutz (tagesschau.de/wirtschaft/clu…) und Exklusivität.
Der Großteil des Kontakt zum Server wird über eine REST-Api abgewickelt. Hier ist Clubhouse wiederspänstiger als viele andere Apps und implementiert Certificate Pinning. Dann holen wir mal das gejailbreakte Telefon heraus.
Sobald man einen Raum startet verbindet sich die Clubhouse-App mit zwei weiteren Diensten: Pubnub und Agora. Pubnub wird für die Echtzeitkommunkation genutzt, Agora für den Audiochat. Screenshot eines Mitschnitt...
Read 18 tweets
5 Oct 20
„Lass mich mal eben nachgucken was für eine GPU das in diesem 50 Zoll Fernseher genau ist… Ah natürlich.“

*bindet sich Fernseher um Arm* Screenshot ARM-Website: &qu...
Außerdem behauptet die Javascript Battery API auch der Akku des Fernsehers wäre im Zustand "charging"
So sieht bei uns übrigens coronakonformes Remote-zerforschen von Fernsehgeräten aus. Sein Stativ mit einem Telef...
Read 37 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Too expensive? Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal Become our Patreon

Thank you for your support!

Follow Us on Twitter!