{"id":60008,"date":"2014-01-27T10:07:42","date_gmt":"2014-01-27T09:07:42","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=60008"},"modified":"2014-01-27T11:00:31","modified_gmt":"2014-01-27T10:00:31","slug":"hotspot-luecke-apps-koennen-telekom-benutzerdaten-abgreifen","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/hotspot-luecke-apps-koennen-telekom-benutzerdaten-abgreifen-60008\/","title":{"rendered":"HotSpot-L\u00fccke: Apps k\u00f6nnen Telekom-Benutzerdaten abgreifen"},"content":{"rendered":"<p>Mit einer einfachen Web-Abfrage k\u00f6nnen fast alle Applikationen, die auf den iPhone-Einheiten von Telekom-Kunden installiert sind, die HotSpot-Nutzerdaten des iPhone-Besitzer sowie seine Telefonnummer in Erfahrung bringen. Die Telekom reagiert auf die Ver\u00f6ffentlichung des Datenschutz-Problems mit einem Achselzucken. <\/p>\n<p><a href=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot.jpg\" alt=\"hotspot\" width=\"500\" height=\"537\" class=\"aligncenter size-full wp-image-60011\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot-279x300.jpg 279w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Wir steigen vorne ein.<br \/>\nUm ihren Bestandskunden den Login in die hauseigenen Telekom-Hotspots so komfortabel wie m\u00f6glich zu machen, bietet die Telekom ihre Applikation &#8222;<strong>HotSpot Login<\/strong>&#8220; (<a rel=\"noindex, nofollow\" href=\"http:\/\/www.ifun.de\/app\/406968533\">AppStore-Link<\/a>) zum kostenlose Download an. Installiert man &#8222;HotSpot Login&#8220;, f\u00fcllt die App die Login-Zugangsdaten beim Verbindungsaufbau mit einem Telekom-Hotspot automatisch aus und gl\u00e4nzt durch ihre kinderleichte Bedienbarkeit. <\/p>\n<p>Das Plus an Komfort birgt jedoch einen Haken. So basieren die Hotspot-Zugangsdaten der Telekom auf der Handy-Rufnummer des Vertragskunden. Eine Ziffernfolge die sich zur eindeutigen Identifikation des iPhone-Besitzers, im schlimmsten Fall jedoch f\u00fcr den Versand von Spam-SMS und f\u00fcr Werbe-Anrufe missbrauchen lassen k\u00f6nnte. App-Entwickler k\u00f6nnten die Rufnummer zudem zur Nutzer-Identifikation \u00fcber mehrere Apps hinweg nutzen und pr\u00fcfen, ob Nutzer die Applikation 1 installiert haben, auch Applikation 2 auf ihren Ger\u00e4ten einsetzen. <\/p>\n<p>Das Problem: Die Webabfrage, mit der die Telekom ihrer Hotspot-App den Abruf der Kundendaten im T-Mobile Netz gestattet, l\u00e4sst sich <a href=\"http:\/\/www.andreas-kurtz.de\/2014\/01\/the-effects-of-overhyped-usability.html\">mit wenig Aufwand<\/a> auch von anderen Applikationen abfeuern und k\u00f6nnte so zum Einsammeln von Nutzer-Daten Zweckentfremdet werden. <\/p>\n<p><a href=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/setup.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/setup.jpg\" alt=\"setup\" width=\"700\" height=\"263\" class=\"aligncenter size-full wp-image-60009\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/setup.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/setup-300x112.jpg 300w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<p>Der Sicherheits-Experte Andreas Kurtz hat die Telekom im November 2013 auf die potentielle Datenschutz-L\u00fccke aufmerksam gemacht, stie\u00df bei den Telekom-Verantwortlichen jedoch auf eine abwehrende Haltung. Vor die Wahl zwischen Komfort und Sicherheit gestellt, entschied sich der Bonner Mobilfunker f\u00fcr die erste Option: <\/p>\n<blockquote><p>[&#8230;] They informed me at the end of November that the issues were still under investigation and provided me with a final reply at the end of December. Within that e-mail they stated that they weighed up the potential risk of abusing the web service against its enormous usability boost and decided to keep that function up running. Otherwise, the overall app usability would suffer significantly. They also pointed out that users would be at risk only when installing &#8222;malicious&#8220; apps from third-party marketplaces and it would be the users fault when not sticking to official App Store apps. On a side note, I was wondering since when Apple evaluates individual web service requests within their vetting process? Anyhow, they finally stated that &#8222;exploitation of this vulnerability would (at least) require special expertise and criminal energy&#8220;. Duh!<\/p><\/blockquote>\n<h6>Andreas Kurtz via <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Fauler-Kompromis-zwischen-Datenschutz-und-Komfort-bei-Telekom-App-2097209.html\">heise<\/a><\/h6>\n<p>Am Verhalten der HotSpot Login-App wird vorerst nichts ge\u00e4ndert.<\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/hotspot-luecke-apps-koennen-telekom-benutzerdaten-abgreifen-60008\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot-feature-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Mit einer einfachen Web-Abfrage k\u00f6nnen fast alle Applikationen, die auf den iPhone-Einheiten von Telekom-Kunden installiert sind, die HotSpot-Nutzerdaten des iPhone-Besitzer sowie seine Telefonnummer in Erfahrung bringen. Die Telekom reagiert auf die Ver\u00f6ffentlichung des Datenschutz-Problems mit einem Achselzucken. Wir steigen vorne ein. Um ihren Bestandskunden den Login in die hauseigenen Telekom-Hotspots so komfortabel wie m\u00f6glich zu [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":60010,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[749,1975],"tags":[666,3914,672,238,90,363,736],"class_list":["post-60008","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-iphone-2","category-feature","tag-app-store","tag-apps","tag-datenschutz","tag-security","tag-sicherheit","tag-telekom","tag-w-lan"],"aioseo_notices":[],"featured_image":["http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot-feature.jpg"],"rest_api_enabler":{"featured_image":"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/01\/hotspot-feature.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/60008","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=60008"}],"version-history":[{"count":2,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/60008\/revisions"}],"predecessor-version":[{"id":60016,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/60008\/revisions\/60016"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/60010"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=60008"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=60008"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=60008"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}