Schwerer Sicherheitsfehler in Apps
09.12.2013 / ID: 149196
IT, NewMedia & Software
(Mynewsdesk) Darmstadt, den 9. Dezember – Viele beliebte Apps der Android-Plattform haben einen schwerwiegenden Sicherheitsfehler, darunter auch Apps von Banken, Verlagen und anderen großen Organisationen. Das stellten Mitarbeiter des Testlabors am Fraunhofer-Institut für Sichere Informationstechnologie in Darmstadt fest. Angreifer können mithilfe der gefundenen SSL-Schwachstelle Zugangsdaten stehlen und damit zum Teil großen Schaden anrichten. Das Fraunhofer-Institut hat über 30 betroffene Unternehmen informiert, davon haben bislang 16 reagiert und die Sicherheitslücke geschlossen. Hierzu gehören unter anderem Apps von Amazon, Spiegel Online, Lidl oder der Volkswagen Bank. Eine Liste der Apps, für die Sicherheitsupdates zur Verfügung stehen, findet sich im Internet unter http://www.sit.fraunhofer.de/app-security-list.
Das entstandene Sicherheitsrisiko für die Nutzer ist abhängig vom jeweiligen Anwendungszweck: Bei mancher App droht lediglich die Manipulation der eigenen Foto-Bestände, im Falle einer Banking-App lassen sich hingegen die Zugangsdaten unter Umständen auch für unberechtigte Überweisungen oder andere Manipulationen des Bankkontos nutzen. Besonders gravierend kann das Risiko bei Apps sein, die Single-Sign-On z.B. zu den Google- oder Microsoft-Diensten nutzen, denn dort werden die Zugangsinformationen für eine Vielzahl von Diensten wie E-Mail, Cloud-Speicher oder Instant Messaging genutzt.
Bei der gefundenen Schwachstelle handelt es sich um eine fehlerhafte Verwendung des Secure Socket Layer-Protokolls (SSL). Das SSL-Protokoll dient zur Absicherung von Internet-Verbindungen, setzt aber die korrekte Prüfung der verwendeten Echtheitszertifikate der angesprochenen Server voraus. Diese Prüfung ist bei den betroffenen Apps jedoch falsch umgesetzt. „Dies ist technisch gesehen ein kleiner Fehler, aber er hat große Auswirkungen für die Sicherheit“, sagt Dr. Jens Heider vom Fraunhofer SIT. Um an die Zugangsdaten zu gelangen, müssen Angreifer zum Beispiel nur die Kommunikation beim Surfen über WLAN manipulieren. Dies ist überall besonders leicht, wo die WLAN-Kommunikation unverschlüsselt ist, etwa an vielen öffentlichen Zugangspunkten wie in Flughäfen, Hotels und Restaurants. Gerade in diesen Situationen soll die SSL-Verschlüsselung die Kommunikation schützen.
„Die Lücke ist prinzipiell ganz einfach zu schließen“, sagt Heider. Er und sein Team haben die Hersteller bereits vor mehreren Wochen informiert und um die Beseitigung der Schwachstelle gebeten. Einige Unternehmen haben entsprechend reagiert, die Volkswagen Bank stellte sogar innerhalb eines Tages ein entsprechendes Sicherheitsupdate zur Verfügung. Jede neue Version prüfte das Testteam erneut. „Dort, wo die gefundene Lücke beseitigt ist, sollten Nutzer die entsprechende App einfach aktualisieren“, sagt Heider. Insgesamt raten die Experten des Fraunhofer SIT zu einer vorsichtigen Nutzung von Apps in öffentlichen WLAN-Bereichen. Aufgefallen ist die Lücke während des Pilotbetriebs für das neue Testframework „Appicaptor“, mit dem sich die Sicherheit von Apps automatisiert prüfen lässt. Die Fraunhofer-Experten testeten insgesamt 2000 Android-Apps.
Shortlink zu dieser Pressemitteilung:
<a href="http://shortpr.com/tdlf8z" title="http://shortpr.com/tdlf8z">http://shortpr.com/tdlf8z</a>
Permanentlink zu dieser Pressemitteilung:
<a href="http://www.themenportal.de/it-hightech/schwerer-sicherheitsfehler-in-apps-39216" title="http://www.themenportal.de/it-hightech/schwerer-sicherheitsfehler-in-apps-39216">http://www.themenportal.de/it-hightech/schwerer-sicherheitsfehler-in-apps-39216</a>
=== Sicherheitsschwachstelle in Apps (Bild) ===
Vorsicht bei der App-Nutzung
Shortlink:
<a href="http://shortpr.com/7ot0kf" title="http://shortpr.com/7ot0kf">http://shortpr.com/7ot0kf</a>
Permanentlink:
<a href="http://www.themenportal.de/bilder/sicherheitsschwachstelle-in-apps" title="http://www.themenportal.de/bilder/sicherheitsschwachstelle-in-apps">http://www.themenportal.de/bilder/sicherheitsschwachstelle-in-apps</a>
=== App-Security-List (Dokument) ===
Liste der Apps, in denen die Schwachstelle festgestellt und bereits behoben wurde.
Shortlink:
<a href="http://shortpr.com/jyemdg" title="http://shortpr.com/jyemdg">http://shortpr.com/jyemdg</a>
Permanentlink:
<a href="http://www.themenportal.de/dokumente/app-security-list" title="http://www.themenportal.de/dokumente/app-security-list">http://www.themenportal.de/dokumente/app-security-list</a>
http://www.themenportal.de/it-hightech/schwerer-sicherheitsfehler-in-apps-39216
Fraunhofer-Institut für Sichere Informationstechnologie
Rheinstraße 75 64295 Darmstadt
Pressekontakt
http://www.sit.fraunhofer.de
Fraunhofer-Institut für Sichere Informationstechnologie
Rheinstraße 75 64295 Darmstadt
Diese Pressemitteilung wurde über PR-Gateway veröffentlicht.
Für den Inhalt der Pressemeldung/News ist allein der Verfasser verantwortlich. Newsfenster.de distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen.
Empfehlung | devASpr.de
Kostenlos Artikel auf newsfenster.de veröffentlichen
Kostenlos Artikel auf newsfenster.de veröffentlichen
Weitere Artikel von Oliver Küch
08.10.2019 | Oliver Küch
Gravierende Sicherheitslücken in TwitterKit für iOS
Gravierende Sicherheitslücken in TwitterKit für iOS
02.10.2019 | Oliver Küch
Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
15.08.2019 | Oliver Küch
Fraunhofer SIT - Gefahr übers Telefon
Fraunhofer SIT - Gefahr übers Telefon
24.07.2019 | Oliver Küch
Hessens Wissenschaftsministerin überzeugt sich von Cybersicherheit made in Darmstadt
Hessens Wissenschaftsministerin überzeugt sich von Cybersicherheit made in Darmstadt
09.07.2019 | Oliver Küch
Innovationen für mehr Cybersicherheit
Innovationen für mehr Cybersicherheit
Weitere Artikel in dieser Kategorie
06.04.2026 | Anna Jacobs
Digitalisierung von Weiterbildung mit SAP Learning Hub
Digitalisierung von Weiterbildung mit SAP Learning Hub
03.04.2026 | Anna Jacobs
SAP Learning Hub eröffnet neue Wege des digitalen Lernens
SAP Learning Hub eröffnet neue Wege des digitalen Lernens
02.04.2026 | AtroCore GmbH
AtroPIM Software jetzt als App nutzbar
AtroPIM Software jetzt als App nutzbar
02.04.2026 | Reply Deutschland SE
Reply und AWS: Strategische Kooperation für das nächste Level der KI-gestützten Cloud-Transformation
Reply und AWS: Strategische Kooperation für das nächste Level der KI-gestützten Cloud-Transformation
02.04.2026 | Reply Deutschland SE
Reply und AWS: Strategische Kooperation für das nächste Level der KI-gestützten Cloud-Transformation
Reply und AWS: Strategische Kooperation für das nächste Level der KI-gestützten Cloud-Transformation

