Studerende afslører kritiske sikkerhedsbrud i 9 af 21 analyserede apps
Som afslutning på kandidatkurset Network Security ved Aarhus Universitet undersøgte 28 grupper af studerende en række populære apps, fra Danmark, Tyskland og Slovakiet samt internationale brands, for eventuelle trusler og sårbarheder. Af de 21 analyserede apps, viste 9 sig at have sårbarheder, der gav anledning til en opfølgende sårbarhedsanalyse. De studerende har indtil videre fået kontakt til ca. halvdelen af virksomhederne bag disse apps for at fremlægge deres resultater. Nogle af de identificerede fejl handlede om usikre internetforbindelser, som gør det muligt for hackere at opfange følsomme oplysninger, hardcodede hemmeligheder, svag autentifikation og brud på brugerens privatliv.
De studerende valgte selv den app, de ville analysere, men det var et krav, at appen på en eller anden måde håndterede persondata eller følsomme data. Datalogistuderende Anna Mie Hansen valgte at arbejde med en post-app, mens Anders Lindskov Kloborg and Christian Mørup som læser computerteknologi analyserede en app, som bruges til styring af lønudbetalinger (navne på virksomheder er udeladt af hensyn til fortrolighedsaftaler). Begge grupper fandt sårbarheder i deres analyser.
Anders og Christian valgte en app, som er meget relevant for dem selv, fordi de begge to bruger den til at registrere arbejdstimer og modtage lønsedler i forbindelse med deres studiejob. Appen har adgang til mange forskellige følsomme data, som for eksempel brugernavne, adresser, CPR-numre og lønoplysninger.
”Vores analyse viste, at der var en sikkerhedsbrist, som betød, at vi kunne nulstille adgangskoden for en hvilken som helst bruger i systemet og få adgang til eller ændre brugerens personlige oplysninger. Det vil sige, at en ondsindet angriber vil kunne ændre en hvilken som helst brugers bankoplysninger og få indbetalt brugerens løn på en anden konto,” forklarer Anders og Christian, og fortsætter: ”Vi fandt også en måde at få adgang til API-nøglen til Google Maps, og en ondsindet bruger ville kunne udnytte den adgang til at bruge penge på Google Maps på virksomhedens vegne. Begge resultater kom som en overraskelse for os, fordi appen har mange brugere og håndterer flere forskellige typer af persondata.”
Alle grupperne henvendte sig til virksomhederne for at præsentere dem for deres resultater og mulige løsninger på de afdækkede problemstillinger. Der er blevet etableret kontakt til ca. halvdelen af virksomhederne.
Anna havde held med at få kontakt til den virksomhed, der stod bag den app, hun analyserede. ”Jeg fremlagde nogle af mine resultater for virksomheden. De sagde ’tak for det’, men så hørte jeg ikke mere, og indtil videre har de ikke opdateret deres app. Så jeg går ud fra, at appen stadig har den samme sårbarhed”. Anders og Christian havde mere held med deres henvendelse: “Vi kontaktede virksomheden, og de vendte meget hurtigt tilbage og bad om et møde med os. De reagerede enormt positivt på vores henvendelse. Faktisk endte de med at ansætte os på en konsulentkontrakt, så vi kunne køre endnu en ’penetration test’ på deres app, efter at de havde forsøgt at rette sikkerhedsfejlen. Vi er stadig i dialog med dem omkring resultatet af den sidste test, men vi regner med, at de får rettet op på problemet med sårbarhederne,” siger Anders og Christian.
Nøgleord
Kontakter
Lektor Diego F. Aranha (engelsk) - dfaranha@cs.au.dk
Datalogistuderende Anna Mie Hansen - 201506437@post.au.dk
Kommunikationsmedarbejder Sofia H. Rasmussen - sofia@cs.au.dk
Billeder
Links
Information om Aarhus Universitet Natural Sciences
Institut for Datalogi udbyder bachelor og kandidatuddannelser i Datalogi og IT-Produktudvikling. Instituttet har 150 ansatte og ca. 1000 studerende. Forskningsmæssigt står Instituttet stærkt inden for både teoretisk og eksperimentel datalogi.
Følg pressemeddelelser fra Aarhus Universitet Natural Sciences
Skriv dig op her, og modtag pressemeddelelser på e-mail. Indtast din e-mail, klik på abonner, og følg instruktionerne i den udsendte e-mail.
Flere pressemeddelelser fra Aarhus Universitet Natural Sciences
Fra molekyler til måltider: Hvordan sukkertransport har potentiale til at ændre fremtidens fødevarer28.4.2025 09:50:01 CEST | Pressemeddelelse
Et nyt studie fra Aarhus Universitet, som netop er blevet offentliggjort i tidsskriftet PNAS, løfter sløret for, hvordan planter på molekylært niveau genkender og vælger mellem forskellige typer sukker. Ved at sammenligne to næsten identiske transportproteiner i planten Arabidopsis thaliana, afslører forskere de bittesmå strukturelle forskelle, der afgør, hvilket sukker planten optager. Resultaterne kan på sigt få betydning for både fødevareproduktion, bæredygtighed og udvikling af klimarobuste afgrøder.
Rekordmange kvote 2 ansøgere til Aarhus Universitets internationale IT-uddannelser20.3.2025 14:45:33 CET | Pressemeddelelse
Aarhus Universitets IT-uddannelser har oplevet en dramatisk stigning i kvote 2 ansøgninger i 2025. Særligt de nye internationale (engelsksprogede) bacheloruddannelser – Computer Science, Data Science og IT Product Development – har oversteget alle forventninger og tiltrukket et imponerende antal ansøgere.
Erhvervskandidatuddannelse skal tiltrække og fastholde flere internationale IT-talenter31.1.2025 09:25:00 CET | Pressemeddelelse
Institut for Datalogi ved Aarhus Universitet har modtaget en bevilling på 3.032.900 kroner fra Uddannelses- og Forskningsstyrelsen til projektet Work And Study Programme in Computer Science. Projektet skal styrke rekrutteringen og fastholdelsen af internationale IT-talenter gennem erhvervskandidatordningen i datalogi (Computer Science) og bidrage til at imødekomme den store mangel på IT-specialister i Danmark.
Ny viceinstitutleder på Institut for Datalogi28.1.2025 13:40:12 CET | Pressemeddelelse
Professor Marianne Graves Petersen er udnævnt som ny viceinstitutleder for uddannelse på Institut for Datalogi ved Aarhus Universitet. Marianne bringer både erfaring og engagement til rollen, kombineret med et dybt kendskab til instituttets uddannelser. Med denne udnævnelse består institutledelsen ud over Marianne, af institutleder Kaj Grønbæk, viceinstitutleder for forskning Anders Møller og sekretariatsleder Lene Hjøllund.
Stjerneforsker glad for regeringens rumstrategi18.11.2024 14:51:04 CET | Pressemeddelelse
Dansk rumforskning og innovation har udsigt til et gevaldigt løft med den nye nationale rumstrategi, vurderer astronomi-professor Hans Kjeldsen fra Aarhus Universitet.
I vores nyhedsrum kan du læse alle vores pressemeddelelser, tilgå materiale i form af billeder og dokumenter samt finde vores kontaktoplysninger.
Besøg vores nyhedsrum