Logo von Security

Suche
Ronald Eikenberg 269

iOS-App verschickt Adressbuch an den Hersteller

Die iOS-App des sozialen Netzwerk Path überträgt ungefragt das gesamte Adressbuch des Nutzers an einen Server des Betreibers, wie der nicht mit dem Projekt in Verbindung stehende Entwickler Arun Thampi entdeckt hat. Der Anwender wird nicht darüber informiert.

Anzeige


Path übermittelt sämtliche Kontakte an einen Server des Unternehmens – ohne um Erlaubnis zu fragen. Vergrößern
Bild: heise Security
Thampi hat nach der Registrierung eine HTTP-Anfrage an die URL https://api.path.com beobachtet, die mittels POST-Kommando eine PLIST-Datei vom iOS-Gerät an den Server überträgt. Diese Datei enthält das gesamte Adressbuch, einschließlich Telefonnummern, Mailadressen und Postanschriften der Kontakte. heise Security konnte dies mit der aktuell im App Store angebotenen Version 2.0.5 nachvollziehen.

Path-Geschäftsführer Dave Morin hat bereits auf die Analyse reagiert. Er sagt, diese Daten würden nur verwendet, um den Nutzer auf Freunde und Bekannte hinzuweisen, die den Dienst ebenfalls nutzen. Die übermittelten Daten würden bei Path gespeichert. Selbstständig löschen können die Anwender die Kontaktdaten derzeit nicht, schreibt Morin. Will man sie entfernen lassen, soll man sich an den Support (service@path.com ) wenden. Auf die Frage, warum die App hierzu das gesamte Adressbuch übertragen müsse, schließlich würden Hashes der Mail-Adressen für diesen Zweck völlig ausreichen, bedankte sich Morin lediglich für diesen guten Einfall. Das Team wolle darüber nachdenken.

Damit entfacht sich die Diskussion um den uneingeschränkten Adressbuchzugriff von iOS-Apps erneut. Path ist nicht die erste App, die sich ohne Hinweis oder Zustimmung des Nutzers an dessen Adressbuch bedient. Vor einiger Zeit gerieten schon einmal Dragon Dictation und die Facebook-App in die Schlagzeilen deswegen, korrigierten das Verhalten daraufhin aber. Andere Apps zeigen entsprechende Hinweise vor dem Übertragen der Adressdatenbank schon von Beginn an.

Anders als die Abfrage des Aufenthaltsorts, die das System zwingend mit einem Warnhinweis versieht, muss eine App, die das Adressbuch ausliest, darauf nicht hinweisen. Apples Entwickler-Richtlinien verpflichten zwar, den Nutzer über die Sammlung und Nutzung seiner Daten stets “klar und komplett" zu informieren, doch solange iOS dies nicht mit einer Zwangsabfrage verknüpft, bleibt das Problem bestehen. Path dürfte daher kaum der letzte Adressbuchabgreifer bleiben.

Ab Version 2.0.6 sollen die Daten nur übertragen werden, wenn der Anwender eine entsprechende Option aktiviert, sagt Morin. Die Version sei bereits bei Apple zur Prüfung eingereicht worden. In der Android-Version der App soll diese Wahlmöglichkeit bereits seit einigen Wochen vorhanden sein.

Update vom 09.02.2012: Inzwischen wird das Update auf Version 2.0.6 über den App Store verteilt. Die App fragt den Nutzer nun, ob er der Übertragung seiner Kontakte zustimmt. Path-CEO beteuert im Blog des Unternehmens, dass man einen Fehler begangen habe. Alle ungefragt übermittelten Kontaktinformationen seien gelöscht worden. (lbe) / (rei)

269 Kommentare

Themen:

Anzeige
  1. "Move to iOS": Apple will Android-Nutzer umziehen

    "Move to iOS": Apple will Android-Nutzer umziehen

    Apple plant, zusammen mit iOS 9 eine weitere Android-App einzuführen: Sie soll den Umstieg auf das iPhone erleichtern.

  2. TomTom Go Mobile navigiert zu Kontakten

    TomTom Go Mobile

    TomTom hat in der iOS-Neuauflage der Navi-App nun die Option nachgereicht, im Adressbuch hinterlegten Anschriften als Ziel auszuwählen. Das Update bringt weitere Verbesserungen.

  3. InstaAgent: Passwort-sammelnder Instagram-Client fliegt aus App Store und Google Play

    InstaAgent

    Die App, die Nutzern verschiedene Zusatzinformationen zu ihrem Profil bei Facebooks populärem Foto-Dienst verspricht, sendete offenbar Instagram-Benutzernamen und Passwort im Klartext an einen Dritt-Server.

  4. iOS und OS X: Safari-Vorschläge legen Apples Webbrowser lahm

    Apple

    Eine Fehlkonfiguration bei Apples Suchhilfe scheint aktuell der Grund für einen sofortigen Absturz von Safari, wenn Nutzer auf iPhone oder iPad die Adresszeile auswählen oder eine Eingabe starten. Das Problem lässt sich umgehen.

  1. Notwendige Basis: Ziel-Architektur(en)

    Architektur von Single-Page Web Applications

    Softwareentwickler möchten mit ihrer Arbeit natürlich sofort loslegen. Aber Vorsicht: Die Implementierung einer "App" beginnt nicht in der Entwicklungsumgebung. Zuvor müssen strategische, technische und architektonische Entscheidungen getroffen werden – die notwendige Basis für eine erfolgreiche Software, vor allem auf mehreren Plattformen.

  2. Vorabversion der Windows Bridge für iOS

    Microsoft veröffentlicht eine erste Beta-Version des im April angekündigten Werkzeugs, das iOS-Apps auf Windows konvertieren soll.

  3. c't uplink 11.8: MacBook-Alternativen, Tinder, Ambilight selbstgebaut

    c't uplink 11.8

    In c't uplink testen wir schicke, leichte Notebooks und basteln ein eigenes Ambilight-System für Fernseher. Und wir haben versucht, die Dating-App Tinder so anonym wie möglich zu nutzen.

  1. Auf dem Muscle Bike Victory Octane

    Zweirad

    „American Muscle” nennt der US-Hersteller Victory sein sportlichstes Modell, die Octane. Wir haben die durchtrainierte Maschine bereits im März vorgestellt, nun folgt der Fahrbericht

  2. Kaufberatung: Objektive

    Kaufberatung: Objektive

    Wer sich eine Spiegelreflex- oder spiegellose Systemkamera zulegt, steht sogleich auch vor der Frage, welches oder welche Objektive er sich dazu anschaffen soll. Die Auswahl ist riesig, lässt sich aber mit ein paar Tipps leicht eingrenzen.

  3. KTM 390 Duke Langstreckentest

    KTM 390 Duke Langstreckentest

    Die kleine KTM 390 Duke hält sich seit ihrem Erscheinen 2013 erfolgreich unter den beliebtesten Bikes. Letztes Jahr war sie sogar die meistverkaufte KTM. Was macht das einzylindrige Naked Bike so beliebt? Wir haben die österreichisch-indische Koproduktion einem Langzeit-Test unterzogen

  4. Erpressungstrojaner und Mac-Malware: Schützen statt zahlen

    An der Tastatur

    Bislang konnten sich Mac-Nutzer relativ sicher fühlen. Inzwischen kursierte aber die erste Ransomware im Netz, die auch OS X infiziert. Sie verschlüsselt Daten und erpresst Lösegeld vom Anwender. Mac & i zeigt, wie Sie sich generell vor Malware schützen können und nennt die Hintergründe.

Anzeige