News vom 29.02.2016

Sicherheitslücke bei mytaxi

Ein Artikel von , veröffentlicht am 29.02.2016

Mitarbeiter von mobilsicher.de haben bei dem Dienst mytaxi eine Sicherheitslücke entdeckt, mit der Nutzerkonten geknackt werden konnten. Die App wurde mehr als 10 Millionen Mal heruntergeladen. Das Unternehmen behob das Problem nach eigenen Angaben am Freitag.

[29.02.2016] Wer sich mit der App von mytaxi ein Taxi rufen will, muss ein Nutzerkonto bei dem Dienst anlegen. Login-Informationen sind die hinterlegte E-Mail-Adresse und ein selbst gewähltes Passwort.

Wie der Sicherheitsexperte Mike Kuketz bei seiner Analyse der App herausfand, lässt sich dieses Nutzerkonto mit einem sogenannten Brute-Force-Angriff knacken. Brute-Force (Deutsch: Rohe Gewalt) bedeutet, man probiert so lange Passwörter aus, bis man das richtige findet.

Normalerweise verwenden Apps und die dazugehörigen Webserver einen Schutzmechanismus, mit dem der Login-Prozess nach einer Anzahl von Fehlversuchen verzögert oder blockiert wird. Dieser Schutzmechanismus – eigentlich ein Standard – fehlte bei der mytaxi-App.

Allein mit der E-Mail-Adresse eines Nutzers konnte man also bis vor kurzem online das zugehörige mytaxi-Passwort angreifen. Das Gerät des Nutzers brauchte man dazu nicht.

Da mytaxi auch anbietet, per App zu bezahlen, sind in den Nutzerkonten häufig Zahlungsdetails wie Kreditkarte oder Paypal-Account hinterlegt. Ob das Problem auch für Apple-Geräte besteht, ist nicht bekannt.

Mytaxi reagierte sofort auf den Hinweis von mobilsicher.de und behob das Problem nach eigenen Angaben am nächsten Tag, Freitag, 26. Februar. „Die Sicherheit unsere User hat für uns höchste Priorität“, versicherte CTO Jan Ramm in seiner Antwort an mobilsicher.de

Ein weiteres Problem in der App, die als unsicher geltende Hashfunktion MD5, mit der das Passwort für das Nutzerkonto auf dem Nutzergerät abgelegt wird, hat das Unternehmen leider nicht behoben.

In unserer App-Rezension mytaxi: Taxis rufen und bezahlen haben wir die App gründlich durchleuchtet. Dort erfahren sie auch, welche Daten die App von Ihnen abgreift und zu welchen Diensten sie Kontakt aufnimmt.

Die Autorin

E-Mail

m.ruhenstroth@mobilsicher.de

PGP-Key

0xAC27FCDCF277F1E4

Fingerprint

E479 C1CD 0FC9 E373 A4B3 F5DB AC27 FCDC F277 F1E4

Miriam Ruhenstroth

Projektleiterin. Miriam Ruhenstroth hat mobilsicher.de seit Beginn des Projektes begleitet – zuerst als freie Autorin, später als Redakteurin. Seit Januar 2017 leitet sie das Projekt. Davor arbeitete sie viele Jahre als freie Technik- und Wissenschaftsjournalistin.

Weitere Artikel

Ratgeber 

So geht’s: Passwort-Manager KeePass einrichten (Android)

Der Passwort-Manager KeePass2Android ist eine nützliche App zur Verwaltung verschiedener Zugangsdaten. Um die App nutzen zu können, erstellen Sie eine Datei mit all Ihren Passwörtern am besten zunächst am Computer und importieren sie dann in die App. Wir zeigen Schritt für Schritt, wie das geht.

Mehr
Ratgeber 

So installieren Sie den App-Store F-Droid

F-Droid ist die verbraucherfreundliche Alternative zu Googles Play-Store. Um ihn zu nutzen, muss man die F-Droid-App von der Webseite herunterladen und auf dem Handy installieren. Das ist einfach, aber ungewohnt. Wir führen Schritt für Schritt durch Installation und Menü.

Mehr
Ratgeber 

Dialer-Apps: Komfort mit Risiken

Die Telefon-App, die jedes Smartphone mitbringt, kann ersetzt werden. Alternativen aus dem App-Store bringen oft mehr Funktionen oder ein schöneres Design mit. Aber Vorsicht: Einige solche Dialer-Apps bieten gefährliche Zusatzfunktionen und geben im schlimmsten Fall Ihr ganzes Adressbuch an Dritte weiter.

Mehr
Checkliste 

Checkliste: iPhone gegen Diebstahl sichern

Geht ein iPhone verloren, ist nicht nur der Kaufwert weg, sondern auch viele wichtige Daten. Doch es gibt Möglichkeiten, schon jetzt für den Fall der Fälle vorzusorgen. So schützen Sie Ihre Daten und finden Ihr Gerät mit etwas Glück sogar wieder.

Mehr