VERANSTALTUNGEN

IT-Sourcing 2018
03.09.18 - 04.09.18
In Hamburg

DILK 2018
17.09.18 - 19.09.18
In Düsseldorf

abas Global Conference
20.09.18 - 21.09.18
In Karlsruhe

it-sa 2018
09.10.18 - 11.10.18
In Nürnberg

Digital Marketing 4Heroes Conference
16.10.18 - 16.10.18
In Wien und München

Hacker

Zahlreiche Anwendungen für Smartphones, Tablets und Co sind sehr anfällig für das Hacking der Web-APIs (Application Programming Interfaces). Millionen Nutzer sind möglicherweise von dieser Erkenntnis betroffen, wie Forscher der Texas A&M University in ihrer aktuellen wissenschaftlichen Untersuchung warnen.

Inkonsistenzen aufdecken

APIs dienen zum Austausch und der Weiterverarbeitung von Daten und Inhalten zwischen verschiedenen Websites, Programmen und Anbietern. Sie ermöglichen Dritten den Zugang zu Benutzerkreisen und Daten-Pools. Die Forscher haben für ihre Analyse rund 10.000 mobile Apps untersucht und dabei festgestellt, dass viele von ihnen offen für das Hacken der Web-API sind.

Der Grund für die Bedrohung liegt Studienautor Guofei Gu zufolge in den Inkonsistenzen, die bei Web-API-Implementierungen für mobile Apps häufig zwischen App- und Serverlogik auftreten. Die Researcher haben ein "WARDroid-Framework" erstellt, um die in der Studie analysierten Anwendungen zu inspizieren, wobei automatisch Erkundungen durchgeführt und die erwähnten Inkonsistenzen aufgedeckt werden. Dabei wurden statische Analysen verwendet und auch ermittelt, welche HTTP-Anfragen vom Server akzeptiert werden.

Shopping-Apps betroffen

Sobald ein möglicher Angreifer Informationen darüber hat, wie diese Anfragen in einer spezifischen mobilen Anwendung aussehen, kann er seine eigenen Aktionen ausführen, indem er einige Parameter optimiert. "Zum Beispiel könnte ein böswilliger User in einer unsicheren Shopping-App kostenlos einkaufen, indem er die Preise für die Produkte in seinem Einkaufswagen negativ macht. Dabei müssen bloß ein paar HTTP-Paramter verändert werden", erläutert Gu.

"Der Prozess sollte eigentlich in der App verboten sein, kann aber unglücklicherweise vom Server akzeptiert werden", resümiert Gu. Nach der Identifizierung vieler gefährlicher mobiler Apps und Server, die Millionen Nutzer betreffen, haben die Researcher mit den Entwicklern Kontakt aufgenommen, um ihnen dabei zu helfen, die Sicherheitslücken zu schließen.

www.pressetext.com
 

GRID LIST
Firmenübernahme

Orange schließt Übernahme der Basefarm Holding ab

Orange gab bekannt, dass die Übernahme von 100% von Basefarm durch die…
Instagram

Instagram-Hacking-Welle: Phishing-Angriffe signifikant gestiegen

Derzeit haben einige Instagram-Nutzer keinen Zugriff auf ihre Konten und können den…
Bitcoin

Bitcoin unter 6.000 Dollar gefallen

Die Bitcoin ist in den frühen Morgenstunden auf unter 6.000 Dollar gefallen und lag…
Investment Series D

Exabeam erhält 50 Millionen Dollar mit neuer Finanzierungsrunde

Exabeam, ein Hersteller von Lösungen für Security Intelligence und Management (SIEM), hat…
Hand mit Maus treibt Flugzeug an

Kooperation von Mindtree und Lufthansa: Flugbuchung direkt auf Drittseiten

Der Software-Dienstleister Mindtree erweitert Lufthansas Open API um Buchungsfunktion.
Ein neues Fenster in der Wrike Desktop-App öffnen.  (Copyright Wrike)

Wrike stellt neue Desktop-App vor

Wrike, ein Experte für Arbeitsmanagement, stellt eine neue Desktop-Anwendung vor, die ein…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security