Ungeschützte NFC-Kartenmanipulation führt zu kostenloser Aufladung in GiroWeb Cashless Catering Solutions bei veralteter Kundeninfrastruktur

Title

Unprotected NFC card manipulation leading to free top-up

Product

GiroWeb Cashless Catering Solutions

Vulnerable Version

Only legacy customer infrastructure using outdated Legic Prime or other insecure NFC cards

Fixed Version

-

CVE Number

-

Impact

critical

Found

20.12.2022

By

Steffen Robertz, Christian Hager (Office Vienna) | SEC Consult Vulnerability Lab

Management Summary

Bei Verwendung der GiroWeb Cashless Catering-Lösung mit älteren NFC-Karten kann das gespeicherte Kartenguthaben ohne Backend-Überprüfung geändert werden. Dieses Verhalten tritt auf, weil der Guthabenwert ausschließlich auf der Karte gespeichert ist. Der Anbieter hat erklärt, dass dieses Verhalten mit dem Design des spezifischen NFC-Kartentyps zusammenhängt und daher keine Schwachstelle in der Zahlungslösung selbst darstellt, sondern auf die unsicheren Karten zurückzuführen ist, die von seinen Kunden in älteren Umgebungen verwendet werden.

 

Zum vollständigen Security Advisory (Englisch).

 

EOF Steffen Robertz, Christian Hager / @2025
 

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.