Connect with us

Datenschutz & Sicherheit

Barrierefreiheit der öffentlichen Stellen: Geprüft und Durchgefallen


Die Beraterin für Barrierefreiheit Casy Kreer hat die Barrierefreiheit der Apps und Webseiten von deutschen öffentlichen Stellen ausgewertet. Darunter sind die Angebote von Ministerien und Behörden wie der Arbeitsagentur oder die staatliche Warn-App Nina, aber auch von Bund oder Ländern finanzierte Stiftungen oder Medien. Die Ergebnisse sind ernüchternd: Von 188 geprüften Webseiten haben 187 die Prüfung nicht bestanden – sie erfüllen also nicht die gesetzlichen Auflagen.

Barrierefreiheit sieht vor, dass Orte oder Medien für alle Menschen ohne fremde Hilfe zugänglich sind. Seit spätestens 2021 müssen die digitalen Angebote von öffentlichen Stellen barrierefrei sein. Das steht in der Barrierefreie-Informationstechnik-Verordnung (BITV 2.0) und dem Behindertengleichstellungsgesetz (BGG), die eine EU-Richtlinie aus dem Jahr 2016 umsetzen sollen.

Die Richtlinie der EU bezieht sich auf die Web Content Accessibility Guidelines (WCAG) des World Wide Web Consortium, eine Organisationen, die technische Standards für das Web festlegt. Die Anforderungen für eine barrierefreie Webseite sind darin in drei Kategorien aufgeteilt: A (niedrig), AA (mittel) und AAA (hoch). Für jedes A müssen mehr Kriterien erfüllt werden. Für A muss es unter Anderem eine Tastaturbedienbarkeit geben, das heißt die Inhalte müssen ohne Maus navigierbar sein, was für Menschen mit einer Sehbehinderung relevant ist. Für AA müssen aufgezeichnete Video-Inhalte auch eine Audiobeschreibung besitzen. Die höchste Stufe AAA muss von den öffentlichen Stellen auf ihren Webseiten und mobilen Anwendungen nicht umgesetzt werden.

187 Seiten fallen durch

Von 188 geprüften Webseiten haben 187 nicht bestanden. Das bedeutet keine dieser Seiten erfüllt die gesetzlich geforderten Kriterien. Einzige Ausnahme: die Webseite des Bundespräsidenten Frank-Walter Steinmeier. Sie hat immerhin „im Wesentlichen bestanden“, das heißt 90 Prozent der Kriterien sind erfüllt. Die restlichen 187 Seiten erreichen nicht mal diesen Wert. Insgesamt hält sich laut Casy Kreers Auswertung keine der geprüften Seiten an die Anforderungen der Gesetze.

Als Gründe dafür nennt Kreer fehlende Ressourcen und Kompetenz. Die Umsetzung der Seiten und Apps sei nicht gut genug. Das liegt laut Kreer zum einen daran, dass die öffentlichen Stellen ihre Verantwortung an externe Dienstleister abgeben. Oder aber, sie nutzen sogenannte „Accessibility Overlays“, also Systeme, die Seiten barrierefrei machen sollen, die aber schon länger kritisiert werden, weil sie nicht auf die individuellen Seiten angepasst sind. Zudem sollen die entsprechenden Beschwerdestellen nicht effektiv arbeiten und vorhandene Probleme kaum lösen.

Dass die öffentlichen Stellen ihre Webseiten nicht barrierefrei gestalten, ist ein Problem für die digitale Teilhabe – insbesondere bei wichtigen Seiten wie der des deutschen Wetterdienstes, die Warnungen vor Naturkatastrophen bereitstellt. Auch wenn nur die Kriterien A und AA realisiert werden müssen, mangelt die Umsetzung und die öffentlichen Stellen scheinen auch nicht ambitioniert das zu ändern, sagt Kreer. Sie würden etwa Prüfberichte ignorieren.



Source link

Weiterlesen
Kommentar schreiben

Leave a Reply

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Datenschutz & Sicherheit

Sicherheitslücken Tenable Nessus: Angreifer können Systemdaten überschreiben


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Angreifer können an drei Sicherheitslücken in Tenable Nessus ansetzen und Systeme attackieren. Unter Windows können Angreifer im schlimmsten Fall Systemdateien überschreiben. Bislang gibt es keine Berichte zu laufenden Attacken. Admins sollten die abgesicherte Ausgabe zeitnah installieren.

In einer Warnmeldung erläutern die Entwickler, dass zwei Schwachstellen (CVE-2025-6021 „hoch„, CVE-2025-24855 „hoch„) die Komponenten libxml2 und libxslt betreffen. In beiden Fällen können Angreifer Speicherfehler auslösen, was zu einem DoS-Zustand führt. In so einem Fall kommt es zu Abstürzen. Oft kann im Kontext von Speicherfehlern aber auch Schadcode auf Systeme gelangen. Wie so eine Attacke ablaufen könnte, ist zurzeit unklar.

Die dritte Sicherheitslücke (CVE-2025-36630 „hoch„) betrifft den Codes des Schwachstellen- und Netzwerkscanners direkt. An dieser Stelle können Angreifer als Non-Administrative-Nutzer Systemdateien mit Systemrechten überschreiben. Unklar bleibt, an welchen Parametern Admins bereits erfolgte Attacken erkennen können.

Die Entwickler versichern, die Probleme in Nessus 10.8.5 und Nessus 10.9.0 gelöst zu haben. Alle vorigen Ausgaben sind angreifbar. Zur Absicherung haben sie die gepatchten Versionen libxml2 2.13.8 und liubxslt 11.1.43 implementiert. Alle Lücken sind Tenable zufolge seit Mai dieses Jahres bekannt. Das Sicherheitsupdate und die Warnmeldung wurden erst jetzt veröffentlicht.

Erst kürzlich haben die Entwickler mehrere Sicherheitslücken in Tenable Agent geschlossen. In diesem Kontext kann Schadcode auf PCs gelangen und Systeme so vollständig kompromittieren.

Siehe auch:


(des)



Source link

Weiterlesen

Datenschutz & Sicherheit

Dell Secure Connect Gateway: Sicherheitslücken gefährden Remote-IT-Support


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Dells Verbindungsgateway Secure Connect Gateway für unter anderem IT-Support über das Internet ist verwundbar. Die Schwachstellen gefährden Unternehmensnetzwerke. Admins sollten die gepatchte Ausgabe zügig installieren.

In einer Warnmeldung listen die Entwickler die löchrigen Komponenten auf. So kommt es etwa bei Spring Security im Kontext von BCrypt zu Fehlern bei Passwörtern und eigentlich falsche Kennwörter werden unter bestimmten Bedingungen fälschlicherweise als gültig durchgewunken (CVE-2025-22228 „hoch„). Eine Tomcat-Lücke (CVE-2025-24813) gilt als „kritisch„. Hier kann es zur Ausführung von Schadcode kommen.

Eine Schwachstelle (CVE-2025-26465) in OpenSSH ist mit dem Bedrohungsgrad „mittel“ eingestuft. An dieser Stelle können sich Angreifer in Verbindungen einklinken. Die Entwickler versichern, die Sicherheitslücken in Secure Connect Gateway 5.30.0.14 geschlossen zu haben. Alle vorigen Ausgaben sind attackierbar. Zurzeit gibt es noch keine Meldungen zu laufenden Angriffen. Das kann sich aber schnell ändern und deswegen sollten Admins mit dem Patchen nicht zu lange zögern.


(des)



Source link

Weiterlesen

Datenschutz & Sicherheit

Cyberattacke: Angreifer öffnen Staudammventile | heise online


Bei einem Cyberangriff auf einen norwegischen Staudamm haben Unbekannte die Wasserdurchlass-Ventile des Bauwerks über mehrere Stunden unbemerkt geöffnet. Der Vorfall am Risevatnet-Stausee im Südwesten Norwegens ereignete sich bereits im April, wie jetzt durch den Sicherheitsdienstleister Claroty bekannt wurde. Die Angreifer hätten sich über ein schwaches Passwort Zugang zu den Kontrollsystemen verschafft. Die Manipulation blieb den Angaben zufolge vier Stunden lang unentdeckt.

Das Kontrollpanel des Staudamms sei per Web einfach zugänglich gewesen. Es steuere die Mindestdurchfluss-Ventile des Damms. Nach erfolgreicher Authentifizierung konnten die Angreifer die Sicherheitskontrollen umgehen und direkten Zugriff auf die Operational Technology (OT)-Umgebung erlangen. Die Manipulation führte dazu, dass alle Ventile vollständig geöffnet wurden, wodurch sich der Wasserabfluss um 497 Liter pro Sekunde über den vorgeschriebenen Mindestdurchfluss erhöhte. Schäden seien durch den Vorfall nicht entstanden.

Claroty weist anhand des Beispiels aber auf die Angreifbarkeit kritischer Infrastrukturen hin. Der Vorfall, hinter dem laut norwegischen Medienberichten russische Hacker vermutet werden, sei eine Art Warnschuss. Erhebungen zufolge seien Tausende Gebäudeautomatisierungssysteme im Internet ohne ausreichende Schutzmaßnahmen erreichbar. Angreifer könnten so zum Beispiel in Krankenhäusern die Klimaanlage abschalten.

Der Vorfall verdeutliche die Notwendigkeit von geeigneten Schutzmaßnahmen. So dürften kritische Infrastrukturen nicht nur mittels eines einfachen Passworts geschützt werden, sondern müssten mindestens per Multi-Faktor-Authentifizierung abgesichert sein. Auch die direkte Erreichbarkeit aus dem Web sei zu hinterfragen. Zudem sei es nötig, die Systeme ständig zu überprüfen, um Eindringlinge und Manipulationen so schnell wie möglich zu erkennen.


(mki)



Source link

Weiterlesen

Beliebt