Dropbox
Dropbox

Onlinespeicher

Dropbox als Sicherheitsrisiko

Der Sicherheitsexperte Derek Newton hält Dropbox derzeit für ein Risiko. Wer heimlich die Konfigurationsdatei entwende, könne unentdeckt auf die Dateien zugreifen und werde auch bei einem Passwortwechsel nicht ausgesperrt.

Anzeige

Dropbox hat ein unterschätztes Sicherheitsproblem. Dieser Ansicht ist der bei Time Warner arbeitende Sicherheitsexperte Derek Newton, der aus Neugier verschiedene Dateisynchronisationstools auf mögliche Sicherheitsrisiken untersucht und gleich bei Dropbox fündig wurde.

Dropbox speichert - zumindest unter Windows - seine Konfigurationsdaten, Datei- und Verzeichnislisten, Hashtabellen und Weiteres in mehreren SQLite-Datenbank-Dateien. Newton fand heraus, dass der Dropbox-Client lediglich die in der primären Datenbank, der config.db, gespeicherte host_id zur Authentifizierung nutzt. Diese wird einem System nach der Installation und der ersten Autorisierung beim Dropbox-Onlinedienst zugewiesen.

Das Sicherheitsproblem ergibt sich laut Newton daraus, dass die config.db-Datei oder lediglich die host_id auf beliebige Rechner übertragen werden muss, um unerkannt und mit allen Rechten auf die jeweilige Dropbox zugreifen zu können. Das neue System wird automatisch den zur Synchronisation freigegebenen Rechnern zugeordnet, ohne dass eine neue Autorisierung erforderlich wäre, der Nutzer informiert würde oder das in der Liste der verbundenen Geräte zu sehen wäre.

Selbst wenn ein Nutzer zwischenzeitlich das Passwort gewechselt hat, soll sich das nicht auswirken. Die host_id bleibt trotzdem gültig. Newton hält es für möglich, dass Schadsoftware entwickelt werden kann, die nach der config.db von Dropbox Ausschau hält und anschließend unerkannt auf Dateien zugreifen und diese modifizieren oder infizieren kann.

Für den Dropbox-Nutzer gibt es dabei bisher nur die Möglichkeit, die vermutlich kompromittierten Systeme aus der Liste der autorisierten Geräte zu entfernen und neu zu autorisieren.

Newton empfiehlt derzeit, entweder ganz auf die Nutzung von Dropbox zu verzichten - oder rigoros alte Systeme aus der Liste der autorisierten Geräte zu löschen und bei vertraulichen Daten zumindest zusätzlich eine Verschlüsselung einzusetzen.

"Hoffentlich wird Dropbox bald die Notwendigkeit einer zusätzlichen Sicherheit erkennen und Schutzmechanismen hinzuzufügen, die es weniger leicht machen, auf lange Zeit einen unautorisierten Zugriff auf die Dropbox eines Nutzers zu erlangen, und außerdem bessere Mittel zum Entschärfen und Entdecken einer Gefährdung bieten", so Newton in seinem Blog. Bis dahin hofft er, dass die Dropbox-Nutzer nicht in falscher Sicherheit wiegen.


Indiana 11. Apr 2011

Gut zu wissen. Ich hab bis jetzt encfs4win genutzt :-)

stouniii 10. Apr 2011

Nachdem ich mich direkt bei Dropbox über das Problem mit der host_id gemeldet habe, habe...

likely 10. Apr 2011

Die gibt es: Aber mehr so: wie miss you. 2mal. danach kommt nichts mehr an emails.

antares 10. Apr 2011

was du meinst nennt sich One-Click-Hoster. Probiers mal hier: www.rapidshare.com oder...

antares 10. Apr 2011

und wenn die bullen den stick zupfen, oder ihn dir jemand stielt sind die Daten für...

Kommentieren


Surfe in ein anderes Blau / 21. Apr 2011

Dropbox – Probleme und Updates



Anzeige

  1. Modul Manager (m/w) SAP/MM & SAP/PP
    MBDA Deutschland, Schrobenhausen
  2. Mitarbeiter Qualitätsmanagement (m/w)
    MicroNova AG, Vierkirchen
  3. IT-Allrounder im 1st und 2nd Level IT Support (m/w)
    DATAGROUP Stuttgart GmbH, Stuttgart-Vaihingen
  4. Application Server Spezialist (m/w)
    ORDIX AG, deutschlandweit

 

Detailsuche


Top-Angebote
  1. TIPP: Die Hobbit Trilogie (3 Steelbooks + Bilbo's Journal) [Blu-ray] [Limited Edition]
    49,99€ Release 23.04.
  2. Blu-ray 2-er-Bundles reduziert
    (u. a. Kindsköpfe 1+2, Die Schlümpfe 1+2, 2 Guns + Der Knochenjäger)
  3. 3D-Blu-rays reduziert

 

Weitere Angebote


Folgen Sie uns
       


  1. 3D-Drucker im Lieferwagen

    Amazon will Waren auf dem Weg zum Kunden produzieren

  2. Play Store

    Google integriert Werbung in die App-Suche

  3. Abenteuer erneuerbare Energie

    Solar Impulse startet zum Weltflug mit Sonnenergie

  4. Geheimdienstchef Clapper

    Cyber-Armageddeon ist nicht zu befürchten

  5. LTE-Nachfolger

    Huawei baut mit M-net in München Testnetz für 5G-Mobilfunk

  6. Top-Level-Domain

    Google kauft .app für 25 Millionen US-Dollar

  7. Umstieg auf Bitcoin

    Paypal kündigt Dotcoms Mega wegen Verschlüsselung

  8. Easter Egg

    Tesla Model S wird zu Bonds Tauch-Lotus

  9. Elon Musk

    Acht Kilometer Hyperloop für Kalifornien

  10. London

    Animierte Miniaturwelt für Apple Maps



Haben wir etwas übersehen?

E-Mail an news@golem.de



Invisible Internet Project: Das alternative Tor ins Darknet
Invisible Internet Project
Das alternative Tor ins Darknet
  1. Datenschützer Private Überwachungskameras stark verbreitet
  2. Play Store Weit verbreitete Apps zeigen Adware verzögert an
  3. Blackphone Schwerwiegender Fehler in der Messaging-App Silenttext

Honor Holly im Test: 130 Euro - wer bietet weniger?
Honor Holly im Test
130 Euro - wer bietet weniger?
  1. Honor Preis des Holly sinkt auf 110 Euro
  2. Honor Holly Je mehr Interessenten, desto günstiger das Smartphone
  3. Honor T1 8-Zoll-Tablet im iPad-Mini-Format für 130 Euro

SLED 12 im Test: Die Sinnhaftigkeit eines kostenpflichtigen Linux-Desktops
SLED 12 im Test
Die Sinnhaftigkeit eines kostenpflichtigen Linux-Desktops
  1. Linux-Jahresrückblick 2014 Umbauarbeiten, Gezanke und Container

  1. Re: Kim lebe wohl

    red creep | 12:35

  2. Re: IMHO: Hyperloop wird scheitern

    cepe | 12:34

  3. Re: Die Begründung ist toll

    Matthias Wagner | 12:33

  4. Re: Samsung produziert einen Bockmist nach dem...

    Cougz | 12:33

  5. Re: Die Retourkutsche zum Lobbyismus

    Matthias Wagner | 12:31


  1. 12:37

  2. 12:21

  3. 12:08

  4. 12:07

  5. 11:58

  6. 11:44

  7. 11:26

  8. 11:01


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel