Onlinespeicher

Dropbox als Sicherheitsrisiko

Der Sicherheitsexperte Derek Newton hält Dropbox derzeit für ein Risiko. Wer heimlich die Konfigurationsdatei entwende, könne unentdeckt auf die Dateien zugreifen und werde auch bei einem Passwortwechsel nicht ausgesperrt.

Anzeige

Dropbox hat ein unterschätztes Sicherheitsproblem. Dieser Ansicht ist der bei Time Warner arbeitende Sicherheitsexperte Derek Newton, der aus Neugier verschiedene Dateisynchronisationstools auf mögliche Sicherheitsrisiken untersucht und gleich bei Dropbox fündig wurde.

Dropbox speichert - zumindest unter Windows - seine Konfigurationsdaten, Datei- und Verzeichnislisten, Hashtabellen und Weiteres in mehreren SQLite-Datenbank-Dateien. Newton fand heraus, dass der Dropbox-Client lediglich die in der primären Datenbank, der config.db, gespeicherte host_id zur Authentifizierung nutzt. Diese wird einem System nach der Installation und der ersten Autorisierung beim Dropbox-Onlinedienst zugewiesen.

Das Sicherheitsproblem ergibt sich laut Newton daraus, dass die config.db-Datei oder lediglich die host_id auf beliebige Rechner übertragen werden muss, um unerkannt und mit allen Rechten auf die jeweilige Dropbox zugreifen zu können. Das neue System wird automatisch den zur Synchronisation freigegebenen Rechnern zugeordnet, ohne dass eine neue Autorisierung erforderlich wäre, der Nutzer informiert würde oder das in der Liste der verbundenen Geräte zu sehen wäre.

Selbst wenn ein Nutzer zwischenzeitlich das Passwort gewechselt hat, soll sich das nicht auswirken. Die host_id bleibt trotzdem gültig. Newton hält es für möglich, dass Schadsoftware entwickelt werden kann, die nach der config.db von Dropbox Ausschau hält und anschließend unerkannt auf Dateien zugreifen und diese modifizieren oder infizieren kann.

Für den Dropbox-Nutzer gibt es dabei bisher nur die Möglichkeit, die vermutlich kompromittierten Systeme aus der Liste der autorisierten Geräte zu entfernen und neu zu autorisieren.

Newton empfiehlt derzeit, entweder ganz auf die Nutzung von Dropbox zu verzichten - oder rigoros alte Systeme aus der Liste der autorisierten Geräte zu löschen und bei vertraulichen Daten zumindest zusätzlich eine Verschlüsselung einzusetzen.

"Hoffentlich wird Dropbox bald die Notwendigkeit einer zusätzlichen Sicherheit erkennen und Schutzmechanismen hinzuzufügen, die es weniger leicht machen, auf lange Zeit einen unautorisierten Zugriff auf die Dropbox eines Nutzers zu erlangen, und außerdem bessere Mittel zum Entschärfen und Entdecken einer Gefährdung bieten", so Newton in seinem Blog. Bis dahin hofft er, dass die Dropbox-Nutzer nicht in falscher Sicherheit wiegen.


Indiana 11. Apr 2011

Gut zu wissen. Ich hab bis jetzt encfs4win genutzt :-)

stouniii 10. Apr 2011

Nachdem ich mich direkt bei Dropbox über das Problem mit der host_id gemeldet habe, habe...

likely 10. Apr 2011

Die gibt es: Aber mehr so: wie miss you. 2mal. danach kommt nichts mehr an emails.

antares 10. Apr 2011

was du meinst nennt sich One-Click-Hoster. Probiers mal hier: www.rapidshare.com oder...

antares 10. Apr 2011

und wenn die bullen den stick zupfen, oder ihn dir jemand stielt sind die Daten für...

Kommentieren


Surfe in ein anderes Blau / 21. Apr 2011

Dropbox – Probleme und Updates



Anzeige
  1. Softwareentwickler (m/w)
    DAK-Gesundheit, Bocholt
  2. EDV Koordinator/in im Bereich Versorgungswesen / Fachkraft Qualitätsmanagement (m/w)
    Bayerische Versorgungskammer, München
  3. Softwareentwickler/in
    Mönkemöller & Co. Ingenieurbüro GmbH, Stuttgart
  4. Software Development Engineer (m/w) C++ Low Frequency Solver Technology
    CST AG – Computer Simulation Technology, Darmstadt

 

Detailsuche


Folgen Sie uns
       


  1. Prism-Skandal

    Edward Snowden will Asyl in Island

  2. ICS

    Kaspersky will sicheres eigenes OS für Industrieanlagen

  3. Neuland Internet

    Merkel macht sich zum Gespött der Netzgemeinde

  4. Satoru Iwata

    Nintendo schließt Preissenkung für Wii U aus

  5. Video

    John McAfee ruft zum Deinstallieren der McAfee-Software auf

  6. Merkel zu Prism

    "Das Internet ist für uns alle Neuland"

  7. Flutkatastrophe

    Ein Spendenkonzert, die Gema und das Prinzip

  8. Load Impact

    Lasttests ganz einfach

  9. Butterfly S

    HTC verbessert sein erstes 5-Zoll-Smartphone

  10. Neue Rennspiele

    Forza 5, Drive Club und Gran Turismo 6 angespielt



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Erster Blick auf iOS 7: Neuanfang mit iTunes Radio und knalligen Farben
Erster Blick auf iOS 7
Neuanfang mit iTunes Radio und knalligen Farben

Golem.de hat mit iOS 7 schon einmal eine kleine Rundreise gewagt, die uns von Berlin nach Caerdydd und Bristol wieder zurück nach Berlin führte. Dabei haben wir iTunes Radio ausprobiert, uns an die neuen Farben und die Bedienung gewöhnt und neue Roaming-Daten gesehen.

  1. Maps Apples Kartenmaterial kommt auf die Macs
  2. Apple iOS 7 mit Multitasking und neuem Interface
  3. Jonathan Ive Apple unter Zeitdruck wegen Designänderungen an iOS 7

Prism: US-Spähprogramme sollen 50 Anschläge verhindert haben
Prism
US-Spähprogramme sollen 50 Anschläge verhindert haben

Die NSA wehrt sich gegen die Kritik an dem Spähprogramm Prism: Im US-Kongress nannte Geheimdienst-Chef Alexander Zahlen zu angeblichen Ermittlungserfolgen.

  1. Berlin-Besuch Proteste gegen Obama wegen Prism angekündigt
  2. Datenschutz Internetfirmen wehrten sich gegen Prism
  3. NSA Prism-Logo verstößt gegen Copyright

Hands on: Huawei Ascend P6 ist schick und schlank
Hands on
Huawei Ascend P6 ist schick und schlank

Huawei hat sein neues Smartphone aus der Ascend-Reihe vorgestellt. Das Ascend P6 setzt weniger auf neue Hardware als auf Design. Es ist schick und schlank und sieht von der Seite aus wie ein iPhone 4.

  1. Huawei Ascend P6 Dünnes Android-Smartphone für 450 Euro
  2. Huawei Mediapad 10 Link 10-Zoll-Tablet mit UMTS-Modem ist da
  3. Android-Smartphone Huawei beginnt mit der Auslieferung des Ascend P2

Zum Artikel