openPR Recherche & Suche
Presseinformation

Fraunhofer SIT: Viele Android-Passwort-Manager unsicher

28.02.201717:39 UhrIT, New Media & Software
Bild: Fraunhofer SIT: Viele Android-Passwort-Manager unsicher
Fraunhofer SIT
Fraunhofer SIT

(openPR) Unterschiedliche Implementierungsfehler
------------------------------

Das Fraunhofer-Institut für Informationstechnologie SIT hat gravierende Sicherheitslücken in Passwort-Apps für Android entdeckt. Bei vielen der beliebtesten Passwort-Manager konnten Cyberkriminelle leicht Zugriff auf die geschützten Informationen erhalten, beispielsweise, wenn sich der Angreifer im selben Netzwerk befindet. Die Hersteller wurden informiert und haben die Fehler mittlerweile behoben. Nutzer sollten jedoch sicherstellen, dass sie die aktuelle App-Version verwenden. Die Details ihrer Analysen stellen die Experten des Fraunhofer SIT im April auf der "Hack In The Box"-Konferenz in Amsterdam vor. Das für die Tests genutzte Werkzeug CodeInspect zeigt das Institut bereits vom 20.-24. März in Halle 6 am Stand B 36 auf der CeBIT in Hannover.



Für jede Anwendung und jedes Benutzerkonto wird ein eigenes Passwort benötigt. Dadurch können Nutzer leicht den Überblick verlieren und Passwörter vergessen. Abhilfe schaffen Passwort-Manager: Dabei muss sich der Nutzer nur noch ein einziges Masterpasswort merken, alle anderen Zugänge und Passwörter werden sicher verschlüsselt in der Applikation gespeichert. Doch was wenn die Sicherheitsmechanismen Fehler haben? Ein Forscherteam des Fraunhofer SIT hat eine Reihe beliebter Android-Passwort-Manager-Apps analysiert. Ergebnis: Viele dieser Passwort-Apps waren unsicher.

Unterschiedliche Implementierungsfehler

In einigen der analysierten Apps, darunter LastPass, Dashlane, Keeper und 1Password, fanden die Security-Experten gleich mehrere Implementierungsfehler, die zu ernsthaften Sicherheitslücken führten. "Einige Anwendungen speichern beispielsweise das eingegebene Master-Passwort im Klartext auf dem Smartphone", erklärt Dr. Siegfried Rasthofer, Android-Experte am Fraunhofer SIT. Infolgedessen kann die Verschlüsselung leicht umgangen werden und alle Daten stehen dem Angreifer zur Verfügung - ohne dass der Nutzer dies merkt.

Darüber hinaus ignorieren viele Anwendungen das Problem der Zwischenablage, wodurch ein sogenanntes "Sniffing" möglich wird. Das bedeutet, die Zwischenablage wird nicht bereinigt, nachdem die Anmeldeinformationen dorthin kopiert wurden. Zugriffe zum Auslesen der Zwischenablage könnten praktisch von jeder anderen App ausgeführt werden; und wer kann sich sicher sein, dass eine bestimmte andere App nicht gerade dies ausnutzt und sich somit die Zugangsinformation für den Passwort-Manager verschafft. In anderen Fällen hätte es für Angreifer ausgereicht, sich im selben Netzwerk zu befinden, aber auch ein Geräteverlust hätte erhebliche Risiken für die Nutzer mit sich bringen können.

"Sicherheitsanalysen von Apps gehören bei uns zum Tagesgeschäft. Mit CodeInspect und Appicaptor haben wir eigene Werkzeuge entwickelt, mit denen wir Apps sehr effizient und detailliert auf ihre Sicherheit überprüfen können, selbst wenn uns die Apps nicht im Quellcode vorliegen. Dies gilt sowohl für Android als auch für iOS", erklärt Dr. Rasthofer. Mit seinen Werkzeugen konnte das Fraunhofer SIT bereits viele Schwachstellen in Apps aufdecken. Dazu gehören solche, die eher aus Unachtsamkeit bei der Programmierung entstanden sind, aber auch solche, die wahrscheinlich absichtlich in Apps eingebaut wurden.

Sicherheitslücken zwischenzeitlich geschlossen

"Wir haben die Hersteller der betroffenen Passwort-Manager über die Sicherheitslücken informiert. Alle haben reagiert und die Verwundbarkeiten geschlossen.", erklärt Rasthofer. Auf Geräten, auf denen sich die Apps Sicherheitsupdates aus dem App-Store herunterladen, sind die Probleme behoben. Wenn Nutzer keine automatischen Updates aktiviert haben, sollten die Applikationen umgehend aktualisiert werden. Welche Apps betroffen sind und weitere Details zu den jeweiligen Schwachstellen können unter http://sit4.me/pw-manager (http://http://sit4.me/pw-manager) eingesehen werden.




------------------------------

Pressekontakt:

Fraunhofer-Institut für Sichere Informationstechnologie
Herr Oliver Küch
Rheinstraße 75
64295 Darmstadt

fon ..: +49 6151 869-213
web ..: http://www.sit.fraunhofer.de
email : E-Mail

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 940840
 428

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Fraunhofer SIT: Viele Android-Passwort-Manager unsicher“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Fraunhofer-Institut für Sichere Informationstechnologie

Bild: Gravierende Sicherheitslücken in TwitterKit für iOSBild: Gravierende Sicherheitslücken in TwitterKit für iOS
Gravierende Sicherheitslücken in TwitterKit für iOS
Fraunhofer SIT warnt Entwickler: TwitterKit für iOS nicht mehr benutzen und austauschen ------------------------------ Das TwitterKit für iOS 3.4.2, das zahlreiche Apps zur Kommunikation mit Twitter nutzen, hat gravierende Sicherheitslücken, die Identitätsdiebstahl, Account-Missbrauch sowie Datenverluste zur Folge haben können. Das haben Sicherheitsforscher des Fraunhofer-Instituts für Sichere Informationstechnologie SIT in Darmstadt herausgefunden. Es handelt sich um eine End-of-life-Softwarebibliothek von Twitter, die nicht mehr aktualisie…
Bild: Neuer Codescanner findet Software-Schwachstellen ohne QuellcodeBild: Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
Neuer Codescanner findet Software-Schwachstellen ohne Quellcode
it-sa-Premiere für VUSC - den Codescanner: Fraunhofer SIT stellt neues Werkzeug für automatisierte Software-Analyse vor ------------------------------ Fehler und Sicherheitslücken in Software verursachen Schäden in Milliardenhöhe, können den Ruf eines Unternehmens ruinieren und gefährden im schlimmsten Fall die Sicherheit von Menschen. Deshalb hat das Fraunhofer-Institut für Sichere Informationstechnologie SIT in Darmstadt VUSC - den Codescanner entwickelt. VUSC - kurz für Vulnerability Scanner - hilft Unternehmen und Entwicklern, Schwachste…

Das könnte Sie auch interessieren:

Bild: Passwort-Diebstahl droht, zoneLINK hilftBild: Passwort-Diebstahl droht, zoneLINK hilft
Passwort-Diebstahl droht, zoneLINK hilft
Das Institut Fraunhofer SIT[1] warnte vor kurzem, dass Passwörter im Computer keineswegs sicher sind. Seine Tests zeigten, dass es bei vielen Passwort-Schutz-Programmen große Lücken gibt, die Medien berichteten darüber [2]. Diese Sicherheitslücken öffnen im schlimmsten Fall dem Passwort-Diebstahl (und damit der Online-Kriminalität) Tür und Tor. zoneLINK …
Start für App-Security-Test
Start für App-Security-Test
Fraunhofer SIT und House of IT präsentieren intelligentes Test-Framework für Apps auf der CeBIT 2014 - Testdienst für Unternehmen besonders einfach nutzbar (Mynewsdesk) Welche Apps dürfen Angestellte gefahrlos auf Firmen-Tablets und Smartphones laden, ohne die Sicherheit des Unternehmens zu gefährden? Auf der CeBIT 2014 präsentiert das Fraunhofer-Institut …
Bild: Hybrid-Apps als Einfallstor für Angriffe auf UnternehmenBild: Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen
Hybrid-Apps als Einfallstor für Angriffe auf Unternehmen
Immer mehr Hybrid-Apps im Einsatz – diese bringen Risiken der Webtechnologie auf Unternehmens-Smartphones. Die Experten für mobile Sicherheit des Fraunhofer-Instituts für Sichere Informationstechnologie SIT zeigen die App-Testlösung „Appicaptor“ und neue Untersuchungsergebnisse zu App-Sicherheit vom 10. bis 12. Oktober auf der it-sa in Nürnberg (Halle …
Passwortmanager „MobileSitter“ jetzt auch für Android-Smartphones
Passwortmanager „MobileSitter“ jetzt auch für Android-Smartphones
CeBIT 2014: Fraunhofer SIT zeigt clevere App, die Hacker verzweifeln lässt – neue Version jetzt auch für Android-Smartphones (Mynewsdesk) Die beliebte MobileSitter-Password-App des Fraunhofer SIT gibt es jetzt auch für Android-Smartphones. Der MobileSitter verwaltet Zugangsdaten auf dem Smartphone und schützt sie mit einem besonders angriffssicheren …
Bild: Passwörter und PINs auf dem Handy immer sicher dabeiBild: Passwörter und PINs auf dem Handy immer sicher dabei
Passwörter und PINs auf dem Handy immer sicher dabei
Fraunhofer-Institut bietet Software "MobileSitter" online an MobileSitter treibt Hacker zur Verzweiflung Darmstadt, 12.6.2008 - Passwörter vergisst man leicht, und aufschreiben ist nicht der Weisheit letzter Schluss. Doch jetzt kann man sie auf dem Handy wirklich sicher speichern, einfach und erschwinglich. Die Forscher des Fraunhofer-Instituts für Sichere …
Schwerer Sicherheitsfehler in Apps
Schwerer Sicherheitsfehler in Apps
… haben einen schwerwiegenden Sicherheitsfehler, darunter auch Apps von Banken, Verlagen und anderen großen Organisationen. Das stellten Mitarbeiter des Testlabors am Fraunhofer-Institut für Sichere Informationstechnologie in Darmstadt fest. Angreifer können mithilfe der gefundenen SSL-Schwachstelle Zugangsdaten stehlen und damit zum Teil großen Schaden …
Airbag fürs Smartphone
Airbag fürs Smartphone
(ddp direct)Fraunhofer SIT und das Center for Advanced Security Research Darmstadt (CASED) zeigen auf der CeBIT eine neue Version von BizzTrust, der benutzerfreundlichen Sicherheitslösung für Smartphones. BizzTrust schützt geschäftliche Daten und Dienste auf Android-Smartphones, ohne die private Nutzung der Geräte einzuschränken. Mit der neuen Version …
Bild: Geheime Datensammler auf dem Smartphone enttarnenBild: Geheime Datensammler auf dem Smartphone enttarnen
Geheime Datensammler auf dem Smartphone enttarnen
MetaMiner enttarnt und blockiert Tracking-Dienste in Apps ------------------------------Fraunhofer SIT entwickelt im Rahmen des Forums Privatheit ein neues Datenschutz-Tool für mobile Apps - MetaMiner enttarnt und blockiert Tracking-Dienste in Apps, die Verbraucher insgeheim ausspionieren. Die Verfolgung von Benutzeraktivitäten im Netz, sogenanntes Tracking, …
Fraunhofer SIT und Arkoon Netasq kooperieren für besseren Schutz vor Advanced Persistent Threats
Fraunhofer SIT und Arkoon Netasq kooperieren für besseren Schutz vor Advanced Persistent Threats
Neuer Hash Guard Proof of Concept zeigt, wie eine der gefährlichsten Netzwerk-Sicherheitslücken unschädlich gemacht werden kann Fraunhofer SIT zeigt Proototyp auf it-sa in Nürnberg (Mynewsdesk) Das Fraunhofer-Institut für Sichere Informationstechnologie SIT und die Tochtergesellschaft von Airbus Defence and Space, Arkoon Netasq, zwei führende europäische …
Autokorrektur für Software-Entwickler
Autokorrektur für Software-Entwickler
Fraunhofer SIT veröffentlicht Schwachstellen-Scanner für Android – CeBIT 2014: Neue Werkzeuge ermöglichen Security-by-Design (Mynewsdesk) Das Fraunhofer-Institut für Sichere Informationstechnologie hat einen Schwachstellen-Scanner für Android veröffentlicht, mit dem App-Entwickler SSL-Sicherheitslücken automatisch finden und schließen können. Die Software …
Sie lesen gerade: Fraunhofer SIT: Viele Android-Passwort-Manager unsicher