Amazon behebt heimlich klaffende Sicherheitslücke in Photos-App
Amazon hat eine hochgradig gefährliche Sicherheitslücke in der eigenen Android Photos-App behoben. Das Ausnutzungspotenzial der Schwachstelle ist hoch. Es wird befürchtet, dass sich Hacker über die App auch Zugriff zu weiteren Kundenbereichen bei Amazon verschaffen könnten.
Das meldet The Record. Entdeckt und an Amazon gemeldet hatten das Problem Security-Spezialisten von Checkmarx. Amazon Photos ist ein Cloud-Dienst für Fotos und Videos, den das Unternehmen kostenlos anbietet.
Jeder Amazon-Kunde hat Zugriff auf 5 GB kostenlosen Speicherplatz. Amazon Prime-Kunden erhalten sogar unbegrenzten Fotospeicher und zusätzlich 5 GB Videospeicher. Entsprechend beliebt ist das Angebot und die Android-App - mehr als 50 Millionen Mal wurde sie allein aus dem Google Play Store heruntergeladen. Infografik Cyberkriminalität: E-Mails bleiben größtes Sicherheitsrisiko
Amazon hat nun eine Sicherheitslücke bestätigt und mitgeteilt, man habe den Fehler beheben können. Amazon Photos bietet nicht nur einen einfachen Online-Speicher, sondern Verwaltungs- und Organisationsfunktionen. Die Schwachstelle liegt dabei in einem Detail.
Wie die Security-Spezialisten von Checkmarx erläutern, handelte es sich um eine Fehlkonfiguration einer App-Komponente, die dazu führt, dass die Manifest-Datei ohne Authentifizierung von außen zugänglich war. Diese APIs können sensible persönliche Daten wie den vollständigen Namen, die E-Mail-Adresse und die Post-Adresse enthalten.
"Mit all diesen Optionen, die einem Angreifer zur Verfügung stehen, war ein Ransomware-Szenario als wahrscheinlicher Angriffsvektor leicht vorstellbar", erklärt Checkmarx. "Ein böswilliger Akteur müsste lediglich die Dateien des Kunden lesen, verschlüsseln und neu schreiben, während er den Verlauf löscht.
Das gleiche Token könnte auch von anderen Amazon-APIs wie Prime Video, Alexa oder Kindle verwendet werden, so dass das Ausnutzungspotenzial weitreichend sein könnte.
Checkmarx meldete das Problem bereits im November 2021 an Amazon. Dort wurde es am Folgetag der Meldung als hochgradig gefährliche Sicherheitslücke eingestuft. Im Dezember erfolgte dann ein Update, welches die Sicherheitslücke schloss.
Die Nutzer wurden laut The Record jedoch nicht über die mögliche Gefährdung informiert. Amazon hat gegenüber dem Online-Magazin erklärt, dass man keine Beweise gefunden habe, dass sensible Kundendaten aufgrund dieses Problems offengelegt wurden. Daher wurde die Sicherheitslücke ohne weiteres Aufheben geschlossen.
Siehe auch: Hacker konnten Amazon Alexa über Sicherheitslücke ausspähen
Zur Amazon Prime Mitgliedschaft Jetzt für 30 Tage kostenlos ausprobieren!
Jeder Amazon-Kunde hat Zugriff auf 5 GB kostenlosen Speicherplatz. Amazon Prime-Kunden erhalten sogar unbegrenzten Fotospeicher und zusätzlich 5 GB Videospeicher. Entsprechend beliebt ist das Angebot und die Android-App - mehr als 50 Millionen Mal wurde sie allein aus dem Google Play Store heruntergeladen. Infografik Cyberkriminalität: E-Mails bleiben größtes Sicherheitsrisiko
Amazon hat nun eine Sicherheitslücke bestätigt und mitgeteilt, man habe den Fehler beheben können. Amazon Photos bietet nicht nur einen einfachen Online-Speicher, sondern Verwaltungs- und Organisationsfunktionen. Die Schwachstelle liegt dabei in einem Detail.
Wie die Security-Spezialisten von Checkmarx erläutern, handelte es sich um eine Fehlkonfiguration einer App-Komponente, die dazu führt, dass die Manifest-Datei ohne Authentifizierung von außen zugänglich war. Diese APIs können sensible persönliche Daten wie den vollständigen Namen, die E-Mail-Adresse und die Post-Adresse enthalten.
Ausnutzung der Schwachstelle
Die verwundbare Komponente ist "com.amazon.gallery.thor.app.activity.ThorViewActivity", die, wenn sie gestartet wird, eine HTTP-Anfrage auslöst, die einen Header mit dem Token des Benutzers enthält. Die Forscher von Checkmarx untersuchten verschiedene Ausnutzungsszenarien mit dem so erworbenen Token, wie den Zugriff auf den Amazon Drive Cloud-Speicher und das Löschen des Verlaufs, so dass gelöschte Daten auch nicht wiederhergestellt werden können."Mit all diesen Optionen, die einem Angreifer zur Verfügung stehen, war ein Ransomware-Szenario als wahrscheinlicher Angriffsvektor leicht vorstellbar", erklärt Checkmarx. "Ein böswilliger Akteur müsste lediglich die Dateien des Kunden lesen, verschlüsseln und neu schreiben, während er den Verlauf löscht.
Das gleiche Token könnte auch von anderen Amazon-APIs wie Prime Video, Alexa oder Kindle verwendet werden, so dass das Ausnutzungspotenzial weitreichend sein könnte.
Checkmarx meldete das Problem bereits im November 2021 an Amazon. Dort wurde es am Folgetag der Meldung als hochgradig gefährliche Sicherheitslücke eingestuft. Im Dezember erfolgte dann ein Update, welches die Sicherheitslücke schloss.
Die Nutzer wurden laut The Record jedoch nicht über die mögliche Gefährdung informiert. Amazon hat gegenüber dem Online-Magazin erklärt, dass man keine Beweise gefunden habe, dass sensible Kundendaten aufgrund dieses Problems offengelegt wurden. Daher wurde die Sicherheitslücke ohne weiteres Aufheben geschlossen.
Siehe auch: Hacker konnten Amazon Alexa über Sicherheitslücke ausspähen
Zur Amazon Prime Mitgliedschaft Jetzt für 30 Tage kostenlos ausprobieren!
Thema:
Amazons Aktienkurs in Euro
Videos zum Thema Amazon
- ClonerAlliance UHD Halo: Box für leichte Bildschirm-Aufnahmen im Test
- Neagley: Neuer Trailer zum Reacher-Spin-off veröffentlicht
- Neagley: Prime Video zeigt den Teaser-Trailer zum Reacher-Ableger
- Reacher: Der Trailer zu Staffel 4 führt in eine blutige Verschwörung ein
- Blade Runner 2099: Amazon zeigt den Teaser-Trailer zur Miniserie
Beiträge aus dem Forum
Interessante Links
Neue Nachrichten
- Apple-Event: Die große iPhone-Keynote ab 19 Uhr hier im Livestream
- South Park ändert für eine Season den Namen, trollt Google und Apple
- Diese 14 Deals lohnen sich: Tiefpreis-Tage bei Media Markt & Saturn
- Security first: AMD will Rust tief in seinen Software-Stack integrieren
- Google Chrome ab sofort mit neuen Versionen im Zwei-Wochen-Takt
- Apples Falt-Smartphone hat neuen Namen, der iPhone Ultra ersetzt
- Umbau: Nvidia GeForce RTX 5070 angeblich bald mit GB203-GPU
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen