image

E-mail-app voor Android kon Exchange-wachtwoorden lekken

vrijdag 14 oktober 2016, 14:57 door Redactie, 3 reacties

De ontwikkelaars van de e-mail-app Nine voor Android hebben een update uitgebracht omdat de app Exchange-wachtwoorden, bijlagen en andere gegevens kon lekken. De app bleek certificaten van Exchange-servers niet goed te controleren, ongeacht de ssl/tls-vertrouwensinstellingen in de app zelf.

Een aanvaller die zich tussen de gebruiker en het internet bevond, bijvoorbeeld in het geval van een kwaadaardig wifi-netwerk, zou zo allerlei gegevens kunnen onderscheppen, waaronder wachtwoorden, agendapunten, mailbox synchronisatiegegevens, bijlagen en taken. Beveiligingsbedrijf Rapid7 ontdekte het probleem en waarschuwde ontwikkelaar op 9 augustus van dit jaar. Op 11 oktober besloot het beveiligingsbedrijf de kwetsbaarheid te publiceren, ook al was er nog geen update voorhanden. Na de publicatie kwam de ontwikkelaar gisteren met een update die het probleem verhelpt. Nine heeft tussen de 500.000 en 1 miljoen installaties.

Reacties (3)
16-10-2016, 12:31 door wizzkizz
Dank voor de melding! Meteen voor alle zekerheid maar even mijn Nine app-password verwijderd en een nieuwe aangemaakt. Ideaal, die applicatie-specifieke wachtwoorden die je kunt gebruiken voor apps waar je geen 2FA kunt gebruiken.
16-10-2016, 22:27 door Anoniem
Trouwens, diverse apps lekken Exchange-wachtwoorden naar de maker van de app:

- Outlook voor iOS/Android lekt Exchange-wachtwoorden naar Microsoft
- myMail lekt ze naar Mail.ru in Rusland
- TypeApp lekt ze naar mtu.typeapp.com
- Bluemail vermoedelijk ook
- Newton Mail lekt ze naar Cloudmagic
- enz.
17-10-2016, 13:08 door Anoniem
Door Anoniem: Trouwens, diverse apps lekken Exchange-wachtwoorden naar de maker van de app:

- Outlook voor iOS/Android lekt Exchange-wachtwoorden naar Microsoft
- myMail lekt ze naar Mail.ru in Rusland
- TypeApp lekt ze naar mtu.typeapp.com
- Bluemail vermoedelijk ook
- Newton Mail lekt ze naar Cloudmagic
- enz.
Heb je ook nog enig bewijs voor die bewering?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.