Abo
  • Services:

Datenverkehr analysiert

Die Sicherheitsexperten haben dazu einen Proxyserver mit einem eigenen Zertifikat eingerichtet und zunächst den Datenverkehr zwischen einem Android-Emulator und den Google-Servern abgegriffen und analysiert. Bei der abgefangenen Anfrage an den Server wird ein mit einem 1.024-Bit-RSA-Key verschlüsseltes Passwort übertragen. Zurück kam ein zeitlich begrenztes Token.

Stellenmarkt
  1. BwFuhrparkService GmbH, Troisdorf bei Bonn
  2. Bosch Gruppe, Stuttgart

Die Experten ersetzten das verschlüsselte Passwort durch ein anwendungsspezifisches Passwort im Klartext und zusätzlich den Parameter EncyrptedPassword durch Password. Die beiden Parameter sind säuberlich in der Dokumentation des Clientlogin-APIs vermerkt. Auch hier kam vom Server android.clients.google.com ein funktionierendes Token zurück.

Der Datenverkehr zwischen Client und Server ging aber weiter. Aus der nächsten Login-Anforderung und der Antwort des Servers konnten Goodman und sein Team die sogenannte Merge-Session-URL auslesen, die allerdings nur für kurze Zeit gültig ist. Als diese URL in einem nicht authentifizierten Browser eingegeben wurde, öffnete sich die Webseite mit den Einstellungen des Google-Accounts sofort und ohne Passworteingabe.

Einfach gehackt

Ein Angreifer benötigte demnach lediglich einen Benutzernamen und ein einziges anwendungsspezifisches Passwort und eine einfach zu manipulierende URL, um sich eines Google-Kontos von einem beliebigen Gerät aus zu bemächtigen - unter Umgehung der zweifachen Authentifizierung, resümiert Goodman.

Fehler behoben

Seim Team habe Google seine Ergebnisse zugespielt und der Suchmaschinenkonzern habe schnell reagiert, schreibt Goodman. Seit dem 21. Februar 2013 werde der Zugang zu den Kontoeinstellungen und zu der Webseite, auf denen weitere anwendungsspezifische Passwörter für ein Konto erstellt werden können, stärker abgesichert. Anwender müssen ihren Benutzernamen und Passwort eingeben, um auf die Seite zu gelangen, auch wenn der Browser eine Merge-Session-URL an die Google-Server übergibt. Außerdem gibt es jetzt eine Warnung, wenn ein Anwender ein anwendungsspezifisches Passwort abholt: "Mit diesem Passwort erhalten Sie uneingeschränkten Zugriff auf Ihr Google-Konto."

 Google: Passwörter konnten leicht missbraucht werden
  1.  
  2. 1
  3. 2


Anzeige
Hardware-Angebote
  1. und Assassins Creed Odyssey, Strange Brigade und Star Control Origins kostenlos dazu erhalten
  2. täglich neue Deals bei Alternate.de

Folgen Sie uns
       


Two Point Hospital - Golem.de live

Dr. Dr. Golem meldet sich zum Dienst und muss im Livestream unfassbar viele depressive Clowns heilen, nein - nicht die im Chat.

Two Point Hospital - Golem.de live Video aufrufen
iOS 12 im Test: Auch Apple will es Nutzern leichter machen
iOS 12 im Test
Auch Apple will es Nutzern leichter machen

Apple setzt mit iOS 12 weniger auf aufsehenerregende Funktionen als auf viele kleine Verbesserungen für den Alltag. Das erinnert an Google und Android 9, was nicht zwingend schlecht ist.
Ein Test von Tobias Költzsch

  1. Apple Siri-Kurzbefehle-App für iOS 12 verfügbar

Segelflug: Die Höhenflieger
Segelflug
Die Höhenflieger

In einem Experimental-Segelflugzeug von Airbus wollen Flugenthusiasten auf gigantischen Luftwirbeln am Rande der Antarktis fast 30 Kilometer hoch aufsteigen - ganz ohne Motor. An Bord sind Messinstrumente, die neue und unverfälschte Daten für die Klimaforschung liefern.
Ein Bericht von Daniel Hautmann

  1. Luftfahrt Nasa testet leise Überschallflüge
  2. Low-Boom Flight Demonstrator Lockheed baut leises Überschallflugzeug
  3. Elektroflieger Norwegen will elektrisch fliegen

SpaceX: Milliardär will Künstler mit zum Mond nehmen
SpaceX
Milliardär will Künstler mit zum Mond nehmen

Ein japanischer Milliardär ist der mysteriöse erste Kunde von SpaceX, der um den Mond fliegen will. Er will eine Gruppe von Künstlern zu dem Flug einladen. Die Pläne für das Raumschiff stehen kurz vor der Fertigstellung.
Von Frank Wunderlich-Pfeiffer

  1. Mondwettbewerb Niemand gewinnt den Google Lunar X-Prize

    •  /