• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 45 › Hintertür bei Twitter schließen

News-Meldung vom 04.11.2009 17:25

« Vorige | Nächste »


Hintertür bei Twitter schließen

Terence Eden änderte kürzlich sein Twitter-Passwort, weil ihn der Dienstbetreiber warnte, dass es  möglicherweise kompromittiert worden sei. Doch nachdem er damit sozusagen das Schloss der Eingangstür getauscht hatte, stellte er fest, dass der Dienstbotenzugang in Form der OAuth-Anmeldung nach wie vor sperrangelweit offen stand.


Die Applikation hat unbeschränkten Zugriff auf den Twitter-Account. Vergrößern
OAuth ist ein Verfahren, das es erlaubt, Diensten von Drittanbietern Zugang zu einem Account etwa bei Twitter  zu gewähren, ohne dass man dem Drittanbieter sein Passwort anvertrauen muss. Dazu muss man lediglich einmal bei Twitter bestätigen, dass die App XYZ auf das Twitter-Profil zugreifen darf. Dummerweise gilt diese Erlaubnis ohne jegliche Einschränkung – auch nach einer Passwort-Änderung.

Das bedeutet, dass ein Angreifer, der einmal im Besitz des Passworts ist, etwa den Dienst My-Backdoor autorisieren kann. Damit überreicht Twitter My-Backdoor ein OAuth-Token, mit dem es künftig Zugang zum Twitter-Zugang erhalten kann. Dieses Token bleibt gültig, auch nachdem der legitime Besitzer des Accounts sein Passwort geändert hat. Der vom Angreifer kontrollierte Dienst My-Backdoor hat nach wie vor unbeschränkten Zugang zum Twitter-Account.


Yahoo bietet eine "Auto-Revocation" der autorisierten Dienste an. Vergrößern
Um dieses Problem zu lösen, müsste Twitter bei einer Passwort-Änderung zumindest die Möglichkeit bieten, auch die OAuth-Tokens zu widerrufen, wie es beispielsweise Yahoo macht. Bis Twitter eine ähnliche Option einführt, sollten Twitter-Nutzer im Zweifelsfall selbst von Hand alle autorisierten Verbindungen aus den Settings entfernen.

Siehe dazu auch:

  • Herr Müller, sind Sie's? Autorisierungsdienste mit OAuth auf heise Developer
(ju)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (95 Beiträge)

Kein Themen-Forum


English version: Shutting Twitter backdoors

Auch auf heise online:

  • Europäischer Polizeikongress: Mehr Technik an den Grenzen
  • Twitter setzt zahlreiche Nutzerpasswörter zurück
  • Spionage auf Blackberry-Geräten
  • SDL für Dummys
  • Forscher kritisieren Kreditkartentechnik 3-D Secure
  • Sicherheits-Update für Mac OS X verfügbar
  • Neue Typo3-Versionen verfügbar
  • Kaputt gekürzt
  • Sicherheitslücke an Flughäfen durch ID-Chipkarten
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska