Abo
  • Services:

Android-Anwendungen

Google überträgt Daten angeblich unverschlüsselt

Googles Android-Anwendungen übertragen Daten unverschlüsselt, sagen Wissenschaftler der Universität Ulm. Angreifer können dadurch an Anmeldedaten gelangen, um vertrauliche Daten einzusehen, zu ändern oder zu löschen. Google reagiert nur halbherzig darauf.

Artikel veröffentlicht am ,
Android-Roboter
Android-Roboter (Bild: Google)

Der Kalender und das Adressbuch von Android überträgt Authentifizierungs-Token immer unverschlüsselt. Das gilt auch für die Android-Anwendung Picasa. Wer mit seinem Android-Smartphone ein unverschlüsseltes WLAN-Netzwerk verwendet, läuft Gefahr, dass seine Anmeldedaten ausspioniert werden, ähnlich wie bei einem Session-Cookie. Ein Angreifer kann dann vollen Zugriff auf alle bei Google hinterlegten Daten erhalten und diese nach Belieben einsehen, ändern oder löschen.

Stellenmarkt
  1. Dürr IT Service GmbH, Bietigheim-Bissingen
  2. DGUV - Deutsche gesetzliche Unfallversicherung, Sankt Augustin

Als Ursache fanden Wissenschaftler aus dem Bereich Security und Privacy am Institut für Medieninformatik der Universität Ulm heraus, dass Googles Clientlogin ohne Verschlüsselung arbeitet. Dadurch können auch weitere Android-Anwendungen oder auch Desktopapplikationen von der Sicherheitsgefahr betroffen sein, wenn sie Googles Clientlogin nutzen. Standardmäßig wird darüber keine https-Verbindung, sondern nur eine unverschlüsselte http-Verbindung aufgebaut.

Softwareanbieter können ihre Applikationen so anpassen, dass sie Google Clientlogin immer über https-Protokoll nutzen, damit die Daten verschlüsselt übertragen werden. Für die Google-eigenen Anwendungen wie Kalender, Adressbuch und Picasa gibt es für die meisten Android-Smartphones keine Lösung.

Google reagiert nur halbherzig

Mit Android 2.3.4 werden zumindest Termine und Kontakte künftig verschlüsselt übertragen, erklärten die Wissenschaftler, die Google über die Sicherheitsgefahr informiert hatten. Als Google Android 2.3.4 Ende April 2011 für das Nexus S und das Nexus One veröffentlichte, gab es vom Unternehmen allerdings keine Informationen zu diesem Sicherheitsrisiko. Für weit über 96 Prozent aller verwendeten Android-Smartphones gibt es derzeit kein Update. Es kann noch Wochen und Monate dauern, bis mehr Android-Geräte ein Update auf Android 2.3.4 erhalten, weil die Hersteller von Android-Smartphones oftmals nur zögerlich aktuelle Android-Versionen bereitstellen.

Die Wissenschaftler der Universität Ulm kritisieren Google, weil die Anmeldung zu Picasa selbst mit Android 2.3.4 weiterhin unverschlüsselt erfolgt. In Android 3.x alias Honeycomb werden zumindest Termine und Adressen verschlüsselt übertragen. Ob Honeycomb auch Anmeldedaten von Picasa verschlüsselt, wissen die Wissenschaftler derzeit nicht.



Anzeige
Top-Angebote
  1. 119,90€ + Versand (Vergleichspreis ca. 175€)
  2. 209,90€ + Versand (Bestpreis!)
  3. (u. a. Canon PowerShot SX620 HS + Speicherkarte + Tasche für 133€ - Einzelpreis Kamera im...
  4. für 59,99€ vorbestellbar

Bachsau 27. Mai 2011

Die spezifischen Passwörter sind ein fauler Kompromiss. Das wäre noch nachvollziehbar...

Dalai-Lama 19. Mai 2011

Das ist auch der große Grund von den Anti Apple Fanboys ^^ Das ist doch in der Jugend...

temolus 16. Mai 2011

Danke! In einem Satz: das Passwort wird schon verschlüsselt. Das daraufhin generierte, 14...


Folgen Sie uns
       


Pathfinder Kingmaker - Golem.de live (Teil 1)

Im ersten Teil unseres Livestreams zu Pathfinder Kingmaker ergründen wir das Regelsystem, erschaffen Goleria Golerta und verteidigen unsere Burg.

Pathfinder Kingmaker - Golem.de live (Teil 1) Video aufrufen
Mobile-Games-Auslese: Tinder auf dem Eisernen Thron - für unterwegs
Mobile-Games-Auslese
Tinder auf dem Eisernen Thron - für unterwegs

Fantasy-Fanservice mit dem gelungenen Reigns - Game of Thrones, Musikpuzzles in Eloh und Gehirnjogging in Euclidean Skies: Die neuen Mobile Games für iOS und Android bieten Spaß für jeden Geschmack.
Von Rainer Sigl

  1. Mobile Gaming Microsoft Research stellt Gamepads für das Smartphone vor
  2. Mobile-Games-Auslese Bezahlbare Drachen und dicke Bären
  3. Mobile-Games-Auslese Städtebau und Lebenssimulation für unterwegs

Battlefield 5 im Test: Klasse Kämpfe unter Freunden
Battlefield 5 im Test
Klasse Kämpfe unter Freunden

Umgebungen und Szenario erinnern an frühere Serienteile, das Sammeln von Ausrüstung motiviert langfristig, viele Gebiete sind zerstörbar: Battlefield 5 setzt auf Multiplayermatches für erfahrene Squads. Wer lange genug kämpft, findet schon vor der Erweiterung Firestorm ein bisschen Battle Royale.

  1. Dice Raytracing-Systemanforderungen für Battlefield 5 erschienen
  2. Dice Zusatzinhalte für Battlefield 5 vorgestellt
  3. Battle Royale Battlefield 5 schickt 64 Spieler in Feuerring

Serverless Computing: Mehr Zeit für den Code
Serverless Computing
Mehr Zeit für den Code

Weniger Verwaltungsaufwand und mehr Automatisierung: Viele Entwickler bauen auf fertige Komponenten aus der Cloud, um die eigenen Anwendungen aufzubauen. Beim Serverless Computing verschwinden die benötigten Server unter einer dicken Abstraktionsschicht, was mehr Zeit für den eigenen Code lässt.
Von Valentin Höbel

  1. Kubernetes Cloud Discovery inventarisiert vergessene Cloud-Native-Apps
  2. T-Systems Deutsche Telekom will Cloud-Firmen kaufen
  3. Trotz hoher Gewinne Wieder Stellenabbau bei Microsoft

    •  /