Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (2)
Emner Android, Identity Management, iOS

Mobilt facebook-hul: Sæt ikke din telefon i fremmede computere

Sætter du din iPhone eller Android-telefon til en fremmed computer, kan du nemt få kopieret din login-oplysninger til Facebook. Med en jailbroken eller rooted telefon har hackerne endnu flere muligheder.

Af Jesper Kildebogaard Tirsdag, 10. april 2012 - 9:44

Når Facebooks applikationer til Android og iOS gemmer loginoplysningerne på enheden, sker det i en ukrypteret tekstfil, som andre kan få adgang til.

Det opdagede den engelske softwareudvikler Gareth Wright, da han kiggede i mapperne for det populære spil Draw Something, der bruger Facebook-login.

Her fandt han en adgangs-token i klartekst, som han nemt kunne kopiere og bruge til at få adgang til Facebook med. Og Facebooks egen applikation gemte endnu mere information i klartekst. Det skriver han i et blogindlæg.

Kobler du en iOS- eller Android-enhed til en computer med USB-kablet, kan software på denne maskine altså nemt hente dine adgangsoplysninger til Facebook, forklarer han.

Synderen er en såkaldt plist-fil, en forkortelse af ’property list’, og hvor Draw Something-applikationen kun havde en adgangs-token til Facebook, der ville udløbe inden for 60 dage, var der med Facebooks applikation adgang til en fuld oAuth-nøgle, der først udløber i år 4001.

Som et forsøg sendte Gareth Wright sin plist-fil til en ven, som kopierede den ind på sin telefon. Det gav med det samme fuld adgang til Facebook og de applikationer, som bruger Facebook-login. Selv efter vennen slettede den fremmede plist-fil, fik han beskeder fra applikationerne, som var tiltænkt Gareth Wright.

Facebooks kommentar til den engelske udvikler var, at man arbejder på at løse problemet, men da it-mediet ZDnet.com bad om en officiel kommentar, var svaret anderledes. Her blev problemet nedtonet, og Facebook lagde vægt på, at en hacker skal have fysisk adgang til enheden, eller at styresystemet skal være modificeret, for eksempel som det sker med en jailbroken iPhone.

Men Gareth Wright mener ikke, at Facebook tager problemet seriøst. Det er primært, hvis man tilkobler telefonen til en opladestation eller en højttaler-dock, at der er et åbent sikkerhedshul, pointerer han, og så er det lige meget, om telefonen er jailbroken eller ej.

Send Tweet
Udskriv

Mere om Identity Management

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Vestager: Nej til central spærring for CPR-misbrug

Udgivet 6. jun 10.26Opdateret 6. jun 10.26

Dansk IT: Stop så med at bruge CPR-numre til validering

Udgivet 2. maj 15.32Opdateret 2. maj 15.32

Skat lukkede 300.000 danskere ude hele weekenden

Udgivet 23. apr 9.22Opdateret 23. apr 9.22

Røde ører hos open source-udviklere: Kodeord lå frit fremme

Udgivet 10. apr 7.38Opdateret 10. apr 12.11

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Applikationsarkitekter til IT Udvikling, Aalborg og København
Udgivet 12. sep 2012 10.41
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08
Erfaren og alsidig it-driftsspecialist søges
Udgivet 31. maj 10.18
It-udvikler
Udgivet 7. jun 14.53

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Jakob Damkjær 10. apr. 2012 - 14.20
 
endnu en fantastisk god grund

til IKKE at ødelægge de sikkerheds systemer ens telefon kommer med...

Mm at den OS version ens mobil dims har som maks opgradering har
velkendte sikkerhedshuller og eller er 2-3 år gammel.

Jailbreak = dumt og usikkert.

  • Stem op 1
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Allan Dahl 10. apr. 2012 - 20.26
 
Et system bliver ikke mere sikkert end brugeren der bruger det

Men der står jo i artiklen

og så er det lige meget, om telefonen er jailbroken eller ej.
  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Softwarepatentmodstander: Gør dine venner og familie klar til folkeafstemning

Udgivet 18. jun 6.29Opdateret 18. jun 6.29

Danmarks største spiludvikler fyrer halvdelen

Udgivet 17. jun 21.24Opdateret 17. jun 21.30

Skat fyrer 375 - men ansætter it-medarbejdere

Udgivet 17. jun 16.22Opdateret 17. jun 16.22

Pris for at gemme alle telefonsamtaler i USA: 180 millioner kroner

Udgivet 17. jun 16.10Opdateret 17. jun 16.10

Mistænkt CPR-hacker skal udleveres til Danmark

Udgivet 17. jun 15.37Opdateret 17. jun 16.12

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Ny direktør til RushFiles A/S

RushFiles

Udskriv fra din smartphone eller tablet via ny app på Google Play

Konica Minolta Business Solutions Denmark

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

Samarbejde med open-source softwareproducenten SUSE

Komplex IT

It-virksomheder

Mobile Advisor
|
Relation House
|
Headnet - open minds
|
Rasby
|
Huawei Technologies (denmark)
|
Peercraft
|
Humac Pro
|
MN Security
|
Jayway
|
Time Book ApS
|
Segment
|
Belsø It
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300