image

iOS-apps op vingers getikt wegens slechte databeveiliging

zondag 30 maart 2014, 08:04 door Redactie, 1 reacties

De Amerikaanse Federal Trade Commission (FTC) heeft twee apps voor iOS op de vingers getikt omdat de gegevens van miljoenen gebruikers niet goed werden beschermd. Het gaat om de apps Fandango en CreditKarma, die de geldigheid van het gebruikte SSL-certificaat niet controleerden.

Fandango is een app voor het aanschaffen van filmkaartjes, terwijl CreditKarma een overzicht van de kredietscore van de gebruiker geeft. In beide gevallen verwerken de apps zeer persoonlijke en gevoelige gegevens. Om de uitwisseling van gegevens te beschermen gebruiken de apps een SSL-certificaat. Een SSL-certificaat zorgt er onder andere voor dat de gegevens tussen de gebruiker en website of webdienst versleuteld worden uitgewisseld.

Zowel Fandango als CreditKarma bleken de authenticiteit van het gebruikte SSL-certificaat niet te controleren, waardoor het voor een aanvaller mogelijk was om met een vals certificaat tussen de gebruiker en de servers van beide apps te zitten. Iets wat met name bij een open wifi-netwerk een risico zou zijn. Normaliter zou een app de gebruiker bij het aantreffen van een vals certificaat waarschuwen en de verbinding niet opzetten, maar in het geval van Fandango en CreditKarma werden de SSL-certificaten niet gecontroleerd.

Daardoor liepen gebruikers het risico dat hun gegevens werden onderschept. Het ging bij Fandango om creditcardgegevens, zoals creditcardnummer, beveiligingscode, postcode en verloopdatum, alsmede e-mailadressen en wachtwoorden. In het geval van CreditKarma werden Social Security Nummers, namen, geboortedata, adresgegevens, telefoonnummers, e-mailadressen, wachtwoorden, kredietscores en kredietrapportages met informatie over rekeningen en saldo onversleuteld verstuurd.

Volgens de FTC hadden beide apps de problemen eenvoudig kunnen voorkomen. Vanwege de slechte databeveiliging moeten beide apps hun security nu elk jaar voor de komende 20 jaar laten controleren en moeten er securityprogramma's worden geïmplementeerd om beveiligingsrisico's tijdens de ontwikkeling van de software aan te pakken.

Reacties (1)
01-04-2014, 12:52 door Anoniem
ja de volgende die op de vingers getipt mogen worden zijn de nederlandse internet providers, die ons onbewust of bewust extra
kwetsbaar laten met apparaten zoals bijvoorbeeld de experiaboxen waarvan alles, de complete instellingen voorzien van inlognaam en password gewoon in plain-tekst opgeslagen zijn..

en als je er dan iets van zegt, krijg je te horen dat ze geen ondersteuning bieden op de hardware. nou alsof ik en vele andere nederlanders er zelf voor hebben gekozen dat zo ding nu bij mij in de meterkast staat? die keuze is wel degelijk door de providers zelf gemaakt..

ik heb dit ook al meermaals per mail voorzien van afbeeldingen waarin het duidelijk te zien is wat allemaal mis en aangeeft hoeveel gevaar men onnodig hiermee ondervind, maar krijg gewoon telkens geen reactie terug.
ik vind dit dan ook grove nalatigheid op z'n zachts gezegd.
Hoogste tijd dat we met een groepje fanatieke en andere geïnteresseerden hier eens werk van moeten maken.

Want door kostenbesparingsprogramma's van de providers en aankopen van de goedkoopste materialen door hun. vormt dit wel degelijk een groot potentieel gevaar voor ons allemaal op nationaal niveau.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.