KURZ-WEBINAR: "Wie (un)sicher sind Apps wirklich?" startet in

Tag(e)

:

Stunde(n)

:

Minute(n)

:

Sekunde(n)

Microsoft Apps – mediaTest digital warnt vor Schwachstelle

17 Nov., 2020

Wie sicher sind die Microsoft Apps auf dem iPad?

 

Das deutsche App-Sicherheitsunternehmen mediaTest digital weist auf Basis seiner aktuellen Sicherheitsprüfungen der Microsoft Apps auf eine Schwachstelle hin, die zu empfindlichem Datenverlust führen kann. Folgende iPad-Apps sind in ihrer jeweils aktuellen Version von der Schwachstelle betroffen, die unerlaubten Zugriff auf die Microsoft-Nutzerkonten ermöglichen:

  • Microsoft Word
  • Mircrosoft Excel
  • Microsoft PowerPoint
  • Microsoft Teams
  • Microsoft Skype for business
  • Microsoft Sharepoint
  • Microsoft OneDrive
  • Microsoft OneNote
  • Microsoft Yammer
  • Microsoft Whiteboard
  • Microsoft Power Bi

Im Rahmen der Sicherheitsprüfungen für die Kunden seiner App-Security-Lösung „APPVISORY“ hat mediaTest digital festgestellt, dass einige Daten, die über die genannten Microsoft Apps genutzt und ausgetauscht werden, mit geringem Aufwand mitgelesen werden können. Grund dafür ist ein Problem mit einem Schutzmechanismus namens „Certificate Pinning“, der heutzutage in nahezu allen Apps eingesetzt wird, um sogenannte Man-In-The-Middle-Attacken (das ungewollte Mitlesen des Netzwerkverkehrs) zu verhindern. In den oben genannten Apps konnten die Analysten somit per „Man-In-The-Middle“-Attacke auf die Microsoft Zugangsdaten zugreifen und sich damit Zugang zu den Nutzerkonten verschaffen, die sich zum Zeitpunkt der Prüfung im selben WLAN befinden. Die Microsoft-Nutzerkonten können diverse sensible Daten enthalten, die aufgrund der Schwachstelle in falsche Hände geraten, wie z.B. Name, Adresse, Telefonnummer, Email-Adresse, OneDrive Zugangsdaten, Bezahlmethoden, Geburtstag, Kalender, Adressbuch sowie bei Nutzung von Windows10 oder anderer Microsoft Apps wie dem Launcher auf Bitlocker Verschlüsselungs-Keys, Suchverläufe oder Standorte. Da das Microsoft Konto oft auch als „Single-Sign-On“-Dienst (SSO) für andere Seiten genutzt wird, entsteht eine zusätzliche Gefahrenquelle durch fremdes Einloggen auf den verbundenen Seiten. Die iPhone-Versionen der genannten Apps nutzen den „Certificate Pinning“ Schutzmechanismus korrekt und sind daher nicht betroffen. mediaTest digital hat diese Schwachstelle mehrfach offiziell an Microsoft gemeldet, doch das Unternehmen erklärt, dass es sich aus seiner Sicht nicht um eine Sicherheitslücke handelt. Im Hinblick auf den aktuellen Stand der Technik und den Anspruch an gängige Datenschutz- und Datensicherheitsstandards halten die Sicherheitsexperten von mediaTest digital es für falsch, die Verfügbarkeit dieses Schutzmechanismus nicht flächendeckend zu gewährleisten. Das Hannoveraner Unternehmen warnt daher vor dem Einsatz der genannten iPad-Apps und generell vor jeder App, die auf „Certificate Pinning“ verzichtet oder dies fehlerhaft implementiert, sobald schützenswerte Daten in der App verarbeitet werden. Zusätzlich sollte regelmäßig geprüft werden, dass sich auf den Mobilgeräten keine Zertifikate unbekannter Herkunft befinden. Wer wissen möchte, welche anderen Apps ähnliche Schwachstellen aufweisen, dem sei der Zugang zum App-Auskunftsportal APPVISORY ans Herz gelegt, den mediaTest digital während der Corona-Krise kostenlos zur Verfügung stellt.

Dies könnte Sie auch interessieren

Studie 2025: Wirtschaft im Visier von Cyberangriffen

Studie 2025: Wirtschaft im Visier von Cyberangriffen

Neue Zahlen der Bitkom-Studie alarmieren die deutsche Wirtschaft Die Bitkom-Studie „Wirtschaftsschutz 2025“ prognostiziert für das laufende Jahr einen Gesamtschaden von 289,2 Mrd. Euro für die deutsche Wirtschaft. Cyberangriffe verursachen mehr als 70 % der...

Automatisierte App-Prüfungen: Weniger Kosten, mehr Sicherheit

Automatisierte App-Prüfungen: Weniger Kosten, mehr Sicherheit

Warum manuelle App-Prüfungen nicht ausreichen Mit der zunehmenden Nutzung mobiler Anwendungen wächst für Unternehmen auch die Aufgabe, jede App im Hinblick auf Sicherheit, Datenschutz und Compliance zu prüfen. Ohne technische Unterstützung kann dieser Prozess schnell...

Das könnte Sie auch interessieren:

blank

Whitepaper: Wie sicher ist iOS wirklich?

Lange Zeit galt der Mythos, dass Apple-Geräte immer sicher sind. In letzter Zeit scheint Apple seinen Status als uneinnehmbare Festung jedoch zu verlieren. Erfahren Sie in unserem 12-seitigen Whitepaper, wie Sie die Risiken umgehen können.
Studie 2025: Wirtschaft im Visier von Cyberangriffen

Studie 2025: Wirtschaft im Visier von Cyberangriffen

Neue Zahlen der Bitkom-Studie alarmieren die deutsche Wirtschaft Die Bitkom-Studie „Wirtschaftsschutz 2025“ prognostiziert für das laufende Jahr einen Gesamtschaden von 289,2 Mrd. Euro für die deutsche Wirtschaft. Cyberangriffe verursachen mehr als 70 % der...

Apptests, Tipps und nützliches Wissen!

PRESSEKONTAKT

press@appvisory.com
Telefon +49 (0)511 35 39 94 22
Fax +49 (0)511 35 39 94-12

Apptests, Tipps und nützliches Wissen!

Jetzt zum Newsletter anmelden!

Datenschutzerklärung: Wir versenden keinen Spam. Sie können den Newsletter jederzeit abbestellen.