Atemraubende Sicherheitspanne bei Facebook

11. Mai 2011, 10:14

Unbefugter Zugriff auf Nutzerprofile und Fotos - Lücke bereits geschlossen

Das soziale Netzwerk Facebook hat App-Anbietern nach Angaben von Experten seit vier Jahren versehentlich Zugriff auf sensible Daten seiner Nutzer gewährt. Einzelne Anwendungen auf Facebook ermöglichten Unbefugten Zugriff auf Nutzerprofile, Fotos und Online-Konversationen, erklärte die Computer-Sicherheitsfirma Symantec am Dienstag. Dritte, wie etwa Facebook-Werbekunden, hatten damit die Möglichkeit, unerlaubt im Namen von Facebook-Nutzern Botschaften zu verschicken oder persönliche Daten einzusehen.

Zugriffsrechte für Apps

Wer eine App nutzt, muss dieser im Allgemeinen bestimmte Rechte einräumen. Dadurch kann die Anwendung beispielsweise Einträge im Namen des Nutzers veröffentlichen - also etwa den Spruch oder das Horoskop des Tages - oder die Liste von dessen Facebook-Freunden auslesen. Teilweise gehen die Berechtigungen soweit, dass die Anwendungen Zugriff auf Fotos, Nachrichten und Chats der Nutzer verlangen. Um auf die Daten zugreifen zu können, erhalten die Apps sogenannte Tokens - eine Art Ersatzschlüssel für die Facebook-Konten.

Über Jahre

Die Lücke betrifft laut heise das ältere Facebook-API, mit dem iFrame-Anwendungen Zugriff auf das Nutzerkonto legitimieren. Beim Login kann es passieren, dass der Access-Token in den URL eingefügt wird. Wird daraufhin etwa ein Werbebanner geladen, kann es sein, dass der Token an den Anbieter übermittelt wird. Im April seien etwa 100.000 Anwendungen von dem Sicherheitsproblem betroffen gewesen. Über die Jahre hätten möglicherweise hunderttausende Anwendungen Unbefugten ungewollt Millionen von Zugriffsmöglichkeiten auf Kundendaten eingeräumt.

Passwort ändern hilft

"Glücklicherweise" hätten die Nutznießer möglicherweise nichts von ihren Zugriffsmöglichkeiten bemerkt, sagte der Symantec-Experte. Er empfahl Facebook-Nutzern, ihr Passwort zu ändern. Damit verlieren die Token ihre Gültigkeit und das Facebook-Profil werde wieder sicher. Facebook hat die Lücke inzwischen geschlossen und Entwickler sowie Drittanbieter darüber in Kenntnis gesetzt. 

Vertragsbedingungen

Facebook kritisiert jedoch Ungeauigkeiten im Bericht von Symantec. Missbrauch mit Kundendaten werde in den Vertragsbedingungen der Plattform untersagt. "Der Bericht ignoriert die vertraglichen Verpflichtungen von Werbepartnern und Entwicklern, die ihnen untersagen, Nutzerdaten in einer Art und Weise zu erhalten oder zu veröffentlichten, die unsere Vorgaben verletzt", erklärte das Unternehmen.

Konkurrenzkampf

Facebook liefert sich mit Google und Yahoo einen harten Wettkampf um Kunden und Werbung. Zuletzt ist der japanische Elektronikkonzern Sony wegen einer Datenpanne bei seiner beliebten Playstation massiv unter Druck geraten. (red/Reuters/APA)

Kommentar posten
Posting 1 bis 25 von 294
1 2 3 4 5 6 7
Smartphone Ericsson GA 628
00
13.5.2011, 21:33
Wer sich in Fecesbook rumtreibt, ist sowieso leicht ang'schlaglt!

Also eh wurscht! Diese Teletubbies nehmen doch die Sicherheitslücken in Kauf! Wer freiwilliog seine Privatsphäre aufgibt und dann herumsudert, ist selbst schuld!

Walderdbeere
00
14.5.2011, 18:39
Zu diesen Teletubbies zählt auch der CIA...

Der wiederum hat laut Julian Assange freien Zugang. Prächtig!

http://www.doppelklicker.de/Julian_As... 704.0.html

Dentofit
00
13.5.2011, 09:37
Aber... aber.... in Wahrheit war das ja Google, die bösen mit den Sicherheitslücken, ehrlich!!!

snow.white
00
13.5.2011, 09:04
Versehentlich - Wer's glaubt...

"Das soziale Netzwerk Facebook hat App-Anbietern nach Angaben von Experten seit vier Jahren versehentlich Zugriff auf sensible Daten seiner Nutzer gewährt."

Geeenau. VERSEHENTLICH!! Deshalb musste man ja auch seine Einverständnis erklären, dass die Apps Zugriff haben auf die Daten - weil Facebook ABSOLUT GAAR NICHTS davon wusste.

mäx chen
00
12.5.2011, 11:45

wie jetzt, ist die lücke geschlossen, gefahr gebannt? oder müssen nun alle fcb-user ihr passwort ändern?

yesterday came suddenly
01
12.5.2011, 09:20
"ATEMRAUBEND"

was der Atem neuerdings mitmachten muss...

Mostbluzza
02
12.5.2011, 08:11
dieser blöde datenschutz

wie kann man bloß diese wertvollen userdaten der halben zivilisierten, oder sagen wir, technikfreakigen, welt, nur der wirtschaft zukommen lassen ...

ah. versehentlich. genau.

arsen hitrach
00
12.5.2011, 11:43

Versehentlich, ja, da haben wir gelacht.

Man könnte aber auch sagen: Wie können die User der halben zivilisierten Welt ihre Daten nur der Wirtschaft überlassen.

Ach was waren das für private Zeiten, als es noch ein Festnetz - und nur ein Festnetz - gab...

woasnit
01
12.5.2011, 07:42
they

trust me, dumb f...s!

Jajah Orubha
02
12.5.2011, 07:25
Wer so blöd ist, sein Privatleben bei Facebook abzuspeichern,

der soll sich doch gleich die Unterhosen auszihgen und durch die STraßen laufen.

Moist von Lipwig
00
12.5.2011, 15:14

Bring mich ja nicht auf dumme Gedanken! Du könntest es bereuen!

Magnixdenken Magfernschaun
00
12.5.2011, 20:45

Muuh!

Monopoly mit Hut
10
12.5.2011, 07:18
Token

Wieso hat das Passwort überhaupt Einfluss auf die Token?

Falls ja, dann impliziert eine Passwortänderung automatisch die Ausstellung eines neuen Token, d.h., man könnte gleich ALLE Token neu ausstellen und der Fall wäre erledigt.

Falls aus dem Token das Passwort rückgerechnet werden kann, dann wäre das ein schwerer Implementierungsfehler.

Falls das Token äquivalent zu einem Passwort verwendet werden kann, dann ist eine Passwortänderung offensichtlich egal, weil sich an der Verwendung der Token ja nichts ändert.

Weiß wer mehr, wie dieser Token-Mechanismus funktioniert?

grumbleduke
 
00
12.5.2011, 14:55
Das Passwort kann nicht aus den access_token "rückgerechnet" werden.

Das Access-Token definiert "nur" für welche Funktion der Facebook-ProgrammierSchnittstelle eine jeweilige Applikation authorisiert ist.

Das waren Dinge wie "darf Email-Adresse sehen", "darf Liste meiner Friends abfragen", "darf auf meine Wall posten" usw. usf.

Mit dem Access-Token kann also nicht das FB-Konto übernommen werden. Aber die Fremdanwendung kann alles das machen, wozu der Kontobesitzer die Anwendung autorisiert hat.

Diese Autorisierung findet meist dann statt, wenn der Kontoinhaber eine Applikation installiert (dann kommt das Facebook-Popup, welches einem mitteilt, dass die Anwendung "Nieder mit Spam" unbedingt meine eMail-Addie lesen darf).

Monopoly mit Hut
00
13.5.2011, 08:13

Deswegen hab ich ja die Frage gestellt: Was hat das Token mit dem Passwort zu tun?

Die Sicherheitslücke bestand ja darin, dass das Token illegalerweise WEITERGEGEBEN wurde. Das heißt, die Lösung für das Problem dieser weitergegebenen Token ist, sie ungültig zu machen und neue Token für alle Anwendungen auszustellen. Und genau das hat nichts mit dem Passwort zu tun.

Wieso steht dann im Artikel etwas von "Passwort ändern hilft"? Dann wären ja noch immer die alten Token in Umlauf mit denen noch immer auf die freigeschaltenen Profilinformationen zugegriffen werden kann.

bläh! bläh!
03
12.5.2011, 07:14

wieso sicherheitspanne, fb macht doch ständig das selbe...deren problem ist wohl einfach, dass kein geld dafür geflossen ist.

Schlagobers
00
12.5.2011, 06:56
Was heißt hier Werbung?

Der CIA hat es da einfacher. Er bekommt die daten gleich per Schnittstelle angeliefert.
http://www.doppelklicker.de/Julian_As... 704.0.html

Hr Österreicher
00
12.5.2011, 10:40
Nicht nur die CIA

auch unsere Polizei verfügt über diese Schnittstelle.

Analyser
06
11.5.2011, 22:26
it's not a bug, it's a feature

damit kann werbung doch gleich viel gezielter platziert werden.

Dr. Ma-Cho, chin. Wunderheiler(In)
00
11.5.2011, 21:55
hab mich grad zu tode gelacht

rip

GE
02
11.5.2011, 21:54

Facebook - das Osama Bin Laden Geflecht der Internetwelt!

dummer dummkopf
01
11.5.2011, 21:02
????

wie beruhigend f+r die blöden facebooker

Thrillhouse van Houten
00
11.5.2011, 20:19

ich frag' mich ob derstandard.at meine daten irgendwem weitergibt...

Mostbluzza
01
12.5.2011, 08:12
ihre daten werden wohl nicht die echten

sein oder?

und die inhalte, kann eh jeder lesen und sammeln, der das mal braucht für die zuteilung in die ... abenteuercamps.

Kommentar posten
Posting 1 bis 25 von 294
1 2 3 4 5 6 7

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.