image

Ernstige lekken in berichten-app Confide ontdekt

donderdag 9 maart 2017, 11:18 door Redactie, 2 reacties

Onderzoekers hebben in de end-to-end-versleutelde berichten-app Confide ernstige beveiligingslekken ontdekt waardoor het voor een aanvaller mogelijk is om berichten te lezen, accounts over te nemen, zich als een andere gebruiker voor te doen, berichten of bijlagen te manipuleren en contactgegevens van gebruikers te achterhalen. De problemen werden door onderzoekers van verschillende beveiligingsbedrijven ontdekt.

Onderzoekers van beveiligingsbedrijf IOActive vonden de meeste problemen (pdf). Zo bleek het waarschuwingssysteem van de applicatie geen geldig ssl-servercertificaat te vereisen om te communiceren. Daardoor zou een aanvaller via een man-in-the-middle-aanval sessiegegevens kunnen achterhalen. Verder bleek het mogelijk te zijn om onversleutelde berichten te versturen, zonder dat de gebruikersinterface hier melding van maakte.

Confide stond het verder toe dat aanvallers alle gebruikersaccounts konden enumereren om zo echte namen, e-mailadressen en telefoonnummers te achterhalen. Verder was er geen beveiliging tegen het bruteforcen van gebruikerswachtwoorden geïmplementeerd en mochten gebruikers korte, eenvoudig te raden wachtwoorden kiezen. Eind februari werden de ontwikkelaars over de problemen ingelicht, die begin maart via een update werden opgelost.

Daarnaast verscheen er ook een rapport van Quarkslab. Deze onderzoekers keken vooral naar de vertrouwelijkheid van de berichten en de gebruikte end-to-end-encryptie. Deze vorm van versleuteling moet ervoor zorgen dat alleen de zender en ontvanger van een bericht de inhoud kunnen lezen. De onderzoekers van Quarkslab stellen dat de Confide-server in staat is om de berichten van gebruikers te lezen door het uitvoeren van een man-in-the-middle-aanval.

De Confide-server kan namelijk zijn eigen encryptiesleutels genereren en die naar een gebruiker sturen als die om de sleutels van een andere gebruiker vraagt. Vervolgens versleutelt de afzender met deze sleutels berichten die door de server kunnen worden ontsleuteld. De server kan na het ontsleutelen van deze berichten ze opnieuw versleutelen en naar de bedoelde ontvanger doorsturen. Quarkslab stelt dat Confide over de problemen is ingelicht en aan een oplossing werkt. De berichten-app heeft tussen de 100.000 en 500.000 installaties op het Android-platform.

Reacties (2)
09-03-2017, 12:15 door Anoniem
Confide? Nooit van gehoord...
10-03-2017, 06:21 door Anoniem
In de VS gebruikt die nieuwe man aan het roer en zijn kliek dat.
Las ik gisteren toevallig op Huffington post.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.