Keine 24 Stunden nach Erscheinen des OutBank Updates auf Version 2.0 für den Mac, folgt die erste "Schreckensmeldung" - das Passwort der App wird im /var/log/system.log als Klartext abgelegt. Der Blogger Chris Marquardt hat dies mehr oder minder zufällig beim Durchforsten entdeckt. Kurz nach Veröffentlichung seines Blogposts hat sich die Entwickler-Firma Stoeger IT per Twitter zu Wort gemeldet:
Chris Marquardt stellt die richtigen Fragen, denen auch wir nichts hinzufügen können:
"Es bleiben auf meiner Seite einige offenen Fragen: wie schnell kommt das Update? Was passiert mit den bereits in der system.log abgelegten Klartextpasswörtern? Wird das Update von Outbank die system.log "reinigen"? OSX komprimiert und sichert über einen bestimmten Zeitraum automatisch alte Stände der system.log, was passiert mit diesen Sicherungen, bleiben die Klartextpasswörter darin erhalten?"
Muss man sich als Nutzer nun ernsthafte Sorgen machen? Sicher ist, eine Klartext-Ablage im Systemlog ist ein absolutes No-Go. Allerdings bedarf es zum "Missbrauch" von Außen einiges mehr, als nur das Passwort der OutBank App. Bleibt zu hoffen, dass die Entwickler schnell ein vernünftiges Update nachlegen, da solche eklatanten Sicherheitsmängel bei Banking-Apps nichts zu suchen haben.
Update
Mittlerweile haben die Entwickler auf deren Homepage eine Stellungnahme veröffentlicht:
Temporärer Lösungsansatz: Nach jedem Benutzen der App, die entsprechenden Einträge mittels Terminal aus dem Systemlog entfernen
Update 21.01.2013
Heute wurde das Update 2.0.1 im App Store veröffentlicht:
Neue Funktionen von Version 2.0.1
+ iCloud-Anbindung optimiert
+ Anmeldepasswort wird nun nicht mehr in Systemdatei geschrieben
+ Weitere Bugfixes
Chris Marquardt stellt die richtigen Fragen, denen auch wir nichts hinzufügen können:
"Es bleiben auf meiner Seite einige offenen Fragen: wie schnell kommt das Update? Was passiert mit den bereits in der system.log abgelegten Klartextpasswörtern? Wird das Update von Outbank die system.log "reinigen"? OSX komprimiert und sichert über einen bestimmten Zeitraum automatisch alte Stände der system.log, was passiert mit diesen Sicherungen, bleiben die Klartextpasswörter darin erhalten?"
Muss man sich als Nutzer nun ernsthafte Sorgen machen? Sicher ist, eine Klartext-Ablage im Systemlog ist ein absolutes No-Go. Allerdings bedarf es zum "Missbrauch" von Außen einiges mehr, als nur das Passwort der OutBank App. Bleibt zu hoffen, dass die Entwickler schnell ein vernünftiges Update nachlegen, da solche eklatanten Sicherheitsmängel bei Banking-Apps nichts zu suchen haben.
Update
Mittlerweile haben die Entwickler auf deren Homepage eine Stellungnahme veröffentlicht:
Zitat:Wie konnte es zu diesem Problem kommen?
Im Rahmen der Entwicklung der App werden für Analysezwecke diverse Informationen in die Datei “system.log” geschrieben. Diese Funktion ist nur für die Beta- bzw. Testversion aktiviert. Durch einen Fehler bei der Erstellung der finalen Programmversion – welche wir leider aus technischen Gründen als Entwickler nicht mehr starten können bzw. dürfen – gelang dieses Update somit in den Mac App Store.
Temporärer Lösungsansatz: Nach jedem Benutzen der App, die entsprechenden Einträge mittels Terminal aus dem Systemlog entfernen
Code:
sudo -i -- 'cd /var/log && grep -vE "OutBank\[" system.log > system.log.clean && mv system.log.clean system.log && if [[ -f system.log.0.bz2 ]]; then for a in system.log.*.bz2; do bunzip2 $a && grep -vE "OutBank\[" ${a%.*} > ${a%.*}.clean && mv ${a%.*}.clean ${a%.*} && bzip2 ${a%.*} ; done; fi; rm -f /var/log/asl/*.asl'
Update 21.01.2013
Heute wurde das Update 2.0.1 im App Store veröffentlicht:
Neue Funktionen von Version 2.0.1
+ iCloud-Anbindung optimiert
+ Anmeldepasswort wird nun nicht mehr in Systemdatei geschrieben
+ Weitere Bugfixes