Categories: MobileMobile Apps

Dropbox: Schwachstelle unter Android beseitigt

Dropbox hat in den Android-SDKs eine Sicherheitslücke geschlossen. Das hat der Anbieter in einem Entwicklerblog bekanntgegeben. Angreifer konnten den Fehler unter Umständen ausnutzen, um neue Daten abzugreifen, die Nutzer über Drittanbieter-Apps in ihrem Dropbox-Konto gespeichert haben.

Der Fehler betraf lediglich Nutzer, die eine entsprechende Drittentwickler-Anwendung auf ihrem Android-Gerät verwendeten, ohne die originale Dropbox-App installiert zu haben. Zusätzlich hätten sie eine präparierte Website in ihrem Android-Browser besuchen müssen oder eine Schadsoftware auf ihrem Telefon installieren, erklärt Dropbox. Erst dann seien Angreifer in der Lage gewesen, den Dropbox-Account mit einer anfälligen Drittanbieter-App auf dem Gerät des Nutzers zu verknüpfen, um neu hochgeladenen Daten abzufangen.

Die Sicherheitslücke steckte im Core API Android SDK 1.6.3 und Sync/Datastore Android SDK 3.1.2. Dropbox ruft Android-Entwickler auf, ihre Anwendungen auf die neuen SDK-Versionen zu aktualisierne.

“Jede App arbeitet anders, so dass viele Apps, die die betroffenen SDKs verwendeten, dennoch nicht anfällig waren oder nur durch zusätzliche Faktoren ausgenutzt werden konnten”, erklärt Devdatta Akhawe, Security Engineer bei Dropbox. Außerdem erklärte er, dass Angreifer keinen Zugang zu bestehenden Dateien in Dropbox-Konten gehabt hätten. Darüber hinaus habe der Anbieter keine Kenntnisse darüber, dass es zu Fällen kam, in denen die Lücke tatsächlich ausgenutzt wurde, um auf Nutzerdaten zuzugreifen.

Mitarbeiter des IBM X-Force Application Security Research Team haben die Schwachstelle entdeckt. Im Dezember meldeten Roee Hay und Or Peles die von ihnen als “DroppedIn” bezeichnete Lücke an Dropbox. Das Unternehmen habe sehr schnell reagiert und nur innerhalb von vier Tagen einen Patch bereitgestellt. Öffentlich informierte es aber erst jetzt über die Schwachstelle.

Zu den bekanntesten Nutzern der Dropbox-SDKs zählen Microsoft, das sie für seine Office-Mobile-App einsetzt, und AgileBits, das den Passwortmanager 1Password anbietet. Beide Firmen haben ihre Anwendungen inzwischen abgesichert, nachdem Dropbox sie informiert hatte.

[mit Material von Björn Greif, ZDNet.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

13 Stunden ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

15 Stunden ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

16 Stunden ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

2 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

3 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

4 Tagen ago