openPR Recherche & Suche
Presseinformation

Gravierende Sicherheitslücken in TwitterKit für iOS

08.10.201913:33 UhrIT, New Media & Software
Bild: Gravierende Sicherheitslücken in TwitterKit für iOS
Gravierende Sicherheitslücken in TwitterKit für iOS
Gravierende Sicherheitslücken in TwitterKit für iOS

(openPR) Fraunhofer SIT warnt Entwickler: TwitterKit für iOS nicht mehr benutzen und austauschen
------------------------------

Das TwitterKit für iOS 3.4.2, das zahlreiche Apps zur Kommunikation mit Twitter nutzen, hat gravierende Sicherheitslücken, die Identitätsdiebstahl, Account-Missbrauch sowie Datenverluste zur Folge haben können. Das haben Sicherheitsforscher des Fraunhofer-Instituts für Sichere Informationstechnologie SIT in Darmstadt herausgefunden. Es handelt sich um eine End-of-life-Softwarebibliothek von Twitter, die nicht mehr aktualisiert wird, aber noch in Apps zum Einsatz kommt. App-Entwickler sind dringend dazu aufgerufen, den TwitterKit für iOS-App-Entwicklungen nicht mehr einzusetzen und in bestehenden Apps durch Alternativen zu ersetzen. Technische Details zur gefundenen Sicherheitslücke finden sich hier: www.sit.fraunhofer.de/cve (https://www.sit.fraunhofer.de/cve).

Die Softwarebibliothek TwitterKit für iOS 3.4.2 sowie dessen ältere Versionen werden in einigen beliebten Apps genutzt. Experten des Fraunhofer SIT haben einen Fehler in der Schnittstelle zu Twitter entdeckt, die das Twitter-SSL-Zertifikat nicht korrekt überprüft. Dadurch können Angreifer über eine man-in-the-middle-Attacke private Daten wie geschützte Tweets und Direktnachrichten des Twitternutzer-Accounts einsehen oder im Namen des Nutzers twittern, Tweets liken und retweeten. Darüber hinaus kann jede App angegriffen werden, die das schadhafte TwitterKit dafür nutzt, einen Login via Twitter anzubieten.

Die Sicherheitsforscher des Fraunhofer SIT haben Deutschlands beliebteste 2000 iOS-Apps gescannt (laut App Store) und 45 betroffene Apps gefunden. Von den mehr als zwei Millionen Apps in Apples App Store sind demnach vermutlich viele Anwendungen unterschiedlichster Kategorien betroffen. Darüber hinaus ist der TwitterKit für iOS auch in anderen Entwickler-Frameworks eingebunden, wie Google Fabric. Apps, die mit Google Fabric geschrieben worden sind, können somit auch von der Sicherheitslücke betroffen sein. Mehr technische Details zur Schwachstelle finden sich hier: www.sit.fraunhofer.de/cve. (http://www.sit.fraunhofer.de/cve.)

Twitter stellt keinen Patch zur Verfügung

Die Fraunhofer-Experten haben Twitter unmittelbar vertraulich informiert. Daraufhin teilte Twitter mit, dass eine Schließung der Sicherheitslücke durch einen Patch nicht erfolgen wird, da der Support für den TwitterKit bereits Ende Oktober 2018 ausgelaufen ist. Die Twitter-eigene App Periscope ist jedoch mittlerweile gepatcht. Die Fraunhofer-Sicherheitsforscher wenden sich deshalb an alle App-Entwickler: "Wir wollen alle iOS-Entwickler dringend davor warnen, diese Softwarebibliothek zu nutzen oder im eigenen Code zu belassen. Das komplette TwitterKit ist unsicher", sagt Dr. Jens Heider, Mobile-Security-Experte am Fraunhofer SIT. Twitter selbst nennt Alternativen zum hauseigenen TwitterKit unter folgendem Link: https://blog.twitter.com/developer/en_us/topics/tools/2018/discontinuing-support-for-twitter-kit-sdk.html (https://blog.twitter.com/developer/en_us/topics/tools/2018/discontinuing-support-for-twitter-kit-sdk.html)

Nutzer: Login mit Twitter nicht verwenden

Ob und wie Smartphonenutzer selbst betroffen sind, lässt sich nicht ohne Weiteres feststellen. iOS-App-Nutzern rät Jens Heider deshalb, einen Login mit Twitter, der in einer App angeboten wird, nicht zu nutzen, insbesondere nicht, wenn die Smartphonenutzer sich in einem öffentlichen WLAN befinden. Hier lassen sich die Schwachstellen besonders leicht ausnutzen.

Die Sicherheitsexperten des Fraunhofer SIT haben die Schwachstelle im TwitterKit mithilfe des selbst entwickelten Testwerkzeugs Appicaptor gefunden. Auf der Security-Messe it-sa in Nürnberg vom 8. bis 10. Oktober stellt das Fraunhofer SIT-Team die Erkenntnisse und das Tool vor, das große Mengen Apps automatisiert auf Sicherheitslücken hin scannen kann. Mehr Informationen zum Messeauftritt des Fraunhofer SIT finden sich unter www.sit.fraunhofer.de/itsa2019. (http://www.sit.fraunhofer.de/itsa2019.)




------------------------------

Pressekontakt:

Fraunhofer-Institut für Sichere Informationstechnologie
Herr Oliver Küch
Rheinstraße 75
64295 Darmstadt

fon ..: +49 6151 869-213
web ..: https://www.sit.fraunhofer.de
email : E-Mail

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1063444
 409

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Gravierende Sicherheitslücken in TwitterKit für iOS“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Fraunhofer-Institut für Sichere Informationstechnologie

Bild: Neuer Codescanner findet Software-Schwachstellen ohne QuellcodeBild: Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
it-sa-Premiere für VUSC - den Codescanner: Fraunhofer SIT stellt neues Werkzeug für automatisierte Software-Analyse vor ------------------------------ Fehler und Sicherheitslücken in Software verursachen Schäden in Milliardenhöhe, können den Ruf eines Unternehmens ruinieren und gefährden im schlimmsten Fall die Sicherheit von Menschen. Deshalb hat das Fraunhofer-Institut für Sichere Informationstechnologie SIT in Darmstadt VUSC - den Codescanner entwickelt. VUSC - kurz für Vulnerability Scanner - hilft Unternehmen und Entwicklern, Schwachste…
Bild: Hessens Wissenschaftsministerin überzeugt sich von Cybersicherheit made in DarmstadtBild: Hessens Wissenschaftsministerin überzeugt sich von Cybersicherheit made in Darmstadt
Hessens Wissenschaftsministerin überzeugt sich von Cybersicherheit made in Darmstadt
Angela Dorn zu Besuch am Fraunhofer SIT Angela Dorn, Hessens Wissenschaftsministerin, hat sich am Dienstag ein Bild von der Darmstädter Cybersicherheitsforschung am Fraunhofer-Institut für Sichere Informationstechnologie SIT gemacht. Ministerin Dorn überzeugte sich von den Fortschritten in der IT-Sicherheit und betonte die große Bedeutung der Forschung in diesem Bereich für die Digitalisierung in Wirtschaft und Gesellschaft. Während ihres Besuchs stellten die Fraunhofer-Wissenschaftler der hessischen Ministerin für Wissenschaft und Kunst ei…

Das könnte Sie auch interessieren:

Bild: Fraunhofer SIT: Viele Android-Passwort-Manager unsicherBild: Fraunhofer SIT: Viele Android-Passwort-Manager unsicher
Fraunhofer SIT: Viele Android-Passwort-Manager unsicher
Unterschiedliche Implementierungsfehler ------------------------------ Das Fraunhofer-Institut für Informationstechnologie SIT hat gravierende Sicherheitslücken in Passwort-Apps für Android entdeckt. Bei vielen der beliebtesten Passwort-Manager konnten Cyberkriminelle leicht Zugriff auf die geschützten Informationen erhalten, beispielsweise, wenn sich …
Tausende Apps zu unsicher für Einsatz in Unternehmen
Tausende Apps zu unsicher für Einsatz in Unternehmen
… Informationstechnologie im Rahmen einer Testreihe herausgefunden. Die Forscher prüften die beliebtesten kostenlosen Apps aller Kategorien aus Apples App Store und fanden teils gravierende Sicherheitslücken in der Programmierung: Bei rund 25 Prozent der Apps verzichteten die Entwickler absichtlich auf Schutzfunktionen und jede fünfte App verschickte Daten an …
Bild: OILCO Energy Trading lehnt dritten Entwurf für das IT-Sicherheitsgesetz (ITSiG) abBild: OILCO Energy Trading lehnt dritten Entwurf für das IT-Sicherheitsgesetz (ITSiG) ab
OILCO Energy Trading lehnt dritten Entwurf für das IT-Sicherheitsgesetz (ITSiG) ab
… im Entwurf versteckten Belastungen für den Mittelstand, die mangelnden Auflagen für Soft- und Hardware-Hersteller sowie die fehlende Transparenz bei gefährlichen Sicherheitslücken. Die in Berlin ansässige OILCO Energy Trading (Deutschland) GmbH (www.oilco-energy.com) unterstützt den Internet-Handel mit Brennstoffen durch moderne und praktische Bezahlarten. …
Bild: VoIP-Sicherheitslücken in Büro-Telefonen? So erhöht man die Sicherheit gegen Spionage oder Hacker-AngriffeBild: VoIP-Sicherheitslücken in Büro-Telefonen? So erhöht man die Sicherheit gegen Spionage oder Hacker-Angriffe
VoIP-Sicherheitslücken in Büro-Telefonen? So erhöht man die Sicherheit gegen Spionage oder Hacker-Angriffe
… des Fraunhofer-Instituts für Sichere Informationstechnologie (SIT) hatten 33 verschiedene Geräte von 25 Herstellern untersucht und dabei insgesamt 40 teils gravierende Schwachstellen und Sicherheitslücken gefunden. Die Verunsicherung bei Telefon-Nutzern ist nun sehr hoch – doch mit wenigen Maßnahmen können Anwender die Sicherheit ihrer Telefonie gegen …
Bild: Sichere Identitätsprüfung: Validato optimiert Compliance im Telekommunikationsbereich Bild: Sichere Identitätsprüfung: Validato optimiert Compliance im Telekommunikationsbereich
Sichere Identitätsprüfung: Validato optimiert Compliance im Telekommunikationsbereich
… oder beim internationalen Datentransfer – alle beteiligten Fachkräfte, Dienstleister und Partner müssen strenge Sicherheits- und Compliance-Anforderungen erfüllen. Selbst kleine Sicherheitslücken oder unzureichend geprüfte Mitarbeitende können gravierende Folgen für die Betriebssicherheit, den Datenschutz und das Vertrauen der Kunden haben.Validato stellt …
Bild: Static Code Analysis Day am 21. März 2017 in OffenburgBild: Static Code Analysis Day am 21. März 2017 in Offenburg
Static Code Analysis Day am 21. März 2017 in Offenburg
… Dr. Paul Anderson (Vice President of Engineering, GrammaTech) zeigt auf, wie ein Werkzeug zur statischen Codeanalyse anforderungsgerecht optimiert werden kann.Sicherheitslücken, hervorgerufen durch Programmierfehler, stellen für eingebettete Systeme ein zunehmendes Risiko dar. Gründe dafür sind eine höhere Softwarekomplexität durch vermehrten Bedarf …
Gravierende Sicherheitslücken im neuen Pass mit integriertem Fingerabdruck
Gravierende Sicherheitslücken im neuen Pass mit integriertem Fingerabdruck
Gravierende Sicherheitslücken in den neuen Pässen mit integriertem Fingerabdruck sieht Axel Ahnert, Geschäftsführender Gesellschafter des Systemhauses Team 4 Innovation: "Der neue Reisepass weist einige grundsätzliche Systemfehler auf, die ihn potenziell sehr unsicher werden lassen. Es ist ein Skandal, was die Behörden den Bürgern zumuten." Ahnert verweist …
Bild: Cybersicherheit im Rechnungswesen – Gefährdungen & Schutzmaßnahmen im Überblick (23.5.25)Bild: Cybersicherheit im Rechnungswesen – Gefährdungen & Schutzmaßnahmen im Überblick (23.5.25)
Cybersicherheit im Rechnungswesen – Gefährdungen & Schutzmaßnahmen im Überblick (23.5.25)
… Schutzmaßnahmen lassen sich direkt umsetzen?Das Seminar „Cybersicherheit im Rechnungswesen“ am 23. Mai 2025 vermittelt praxisnahes Wissen über digitale Bedrohungen, Sicherheitslücken und erste Schutzmaßnahmen speziell für das Rechnungswesen.Die zentralen Inhalte im Überblick:✔️ Grundlagen der Cybersicherheit: Typische Bedrohungen und Angriffsmethoden …
Bild: Fraunhofer SIT - Gefahr übers TelefonBild: Fraunhofer SIT - Gefahr übers Telefon
Fraunhofer SIT - Gefahr übers Telefon
Forscher des Fraunhofer SIT finden gravierende Sicherheitslücken in VoIP-Telefonen Hacker können auch über Telefongeräte an sensible Daten und Dienste gelangen: Die meisten Unternehmen nutzen VoIP-Telefone, die ins Firmennetzwerk eingebunden sind. Sicherheitsforscher des Fraunhofer-Instituts für Sichere Informationstechnologie in Darmstadt haben in diesen …
Alarm im Web-Shop
Alarm im Web-Shop
IT Security-Spezialist Integralis warnt vor gravierenden Sicherheitslücken in Online-Shops Ismaning / Glattbrugg (CH) 27. September 2005 – Nicht nur Ebay hatte das Problem: Nach Schätzungen des europäischen IT Security-Spezialisten Integralis weisen zahllose E-Business-Plattformen und Web-Shops gravierende Sicherheitslücken auf. Etwa die Hälfte aller …
Sie lesen gerade: Gravierende Sicherheitslücken in TwitterKit für iOS