Security-Firma warnt:

In Lehrerbewertungs-App klafft Sicherheitslücke

Digital
25.02.2020 16:42

Das Security-Unternehmen SEC-Research ortet Sicherheitslücken bei der umstrittenen Lehrerbewertungs-App „Lernsieg“. Die von den Schülern abgegebenen Bewertungen sollen nicht anonym und auch nicht vor Manipulation geschützt sein". Die App-Betreiber schließen zwar aus, dass bisher Bewertungen eingesehen oder manipuliert wurden, wollen die Software aber ändern.

Laut der vom IT-Magazin „Futurezone“ aufgegriffenen Analyse von SEC-Research ist das bei „Lernsieg“ eingesetzte SMS-Authentifizierungsverfahren mit relativ wenig Aufwand zu umgehen, die Security-Firma vergleicht es mit einem Login nur mit Benutzername und ohne Passwort. Dadurch könnten mit der Telefonnummer von Schülern und einem SMS-Gateway-Service, das man leicht im Internet findet, die Bewertungen beliebiger Nutzer abgefragt werden.

„Es wäre kein Problem für Lehrer nachzuforschen, wie Schüler sie bewertet haben, wenn die Telefonnummer des Nutzers bekannt ist.“ Außerdem könnten der Analyse zufolge Accounts zu beliebigen Nummern erstellt und die Lehrer- und Schulbewertung damit im großen Stil manipuliert werden.

Keine Namen zur Nummer abgespeichert
Die Betreiber der App betonen, dass bei „Lernsieg“ keine Namen zur Telefonnummer abgespeichert werden. „Wer kriminelle Energie aufbringt und über eine Hacker-Software verfügt, weiters eine fremde Telefonnummer als die eigene ausgibt, konnte bisher theoretisch mit besonderem technischem Aufwand herausfinden, mit welcher Telefonnummer welcher Lehrer bewertet wurde, aber nicht, wem sie gehört oder wie damit bewertet wurde.“

Man schließe aus, dass dies überhaupt passiert ist. „Dennoch ändern wir die Software so, dass auch das nicht mehr möglich ist“, heißt es in der Stellungnahme. An SEC-Research üben die „Lernsieg“-Betreiber Kritik: Es entspreche nicht dem Industrie-üblichen Standard, Lücken direkt an Medien und nicht zuerst dem Betreiber zu melden.

 krone.at
krone.at
Loading...
00:00 / 00:00
play_arrow
close
expand_more
Loading...
replay_10
skip_previous
play_arrow
skip_next
forward_10
00:00
00:00
1.0x Geschwindigkeit
explore
Neue "Stories" entdecken
Beta
Loading
Kommentare

Da dieser Artikel älter als 18 Monate ist, ist zum jetzigen Zeitpunkt kein Kommentieren mehr möglich.

Wir laden Sie ein, bei einer aktuelleren themenrelevanten Story mitzudiskutieren: Themenübersicht.

Bei Fragen können Sie sich gern an das Community-Team per Mail an forum@krone.at wenden.

(Bild: krone.at)
(Bild: krone.at)
Kreuzworträtsel (Bild: krone.at)
(Bild: krone.at)



Kostenlose Spiele