{"id":215330,"date":"2019-03-05T00:36:44","date_gmt":"2019-03-04T23:36:44","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=215330"},"modified":"2019-05-22T14:14:13","modified_gmt":"2019-05-22T12:14:13","slug":"unsichere-dali-app-legt-5-millionen-nutzerdaten-offen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/03\/05\/unsichere-dali-app-legt-5-millionen-nutzerdaten-offen\/","title":{"rendered":"Unsichere Dali-App legt 5 Millionen Nutzerdaten offen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2019\/03\/05\/unsichere-dali-app-legt-5-millionen-nutzerdaten-offen\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Die in Saudi Arabien und einigen arabischen L\u00e4ndern sehr beliebte Telefonbuch-App Dali ist unsicher und legt den gesamten Datenbestand an Nutzerdaten f\u00fcr Dritte offen. Darauf haben mich Sicherheitsforscher von VPN-Mentor in einer E-Mail hingewiesen.<\/p>\n<p><!--more--><\/p>\n<p>Dalil ist das gr\u00f6\u00dfte Telefonbuch in Saudi-Arabien und steht als App f\u00fcr Smartphones zur Verf\u00fcgung. Mit mehr als 5 Millionen Downloads ist Dalil die 13. beliebteste Kommunikations-App in Saudi Arabien (96% der Nutzer) und in einigen arabischen L\u00e4ndern. Die App funktioniert wie ein Truecaller und hilft Benutzern, unbekannte Nummern zu identifizieren. Theoretisch bietet dies Schutz vor Kaltakquise und anderen unerw\u00fcnschten Kontakten, deren Anrufe dann abgewiesen werden k\u00f6nnen.<\/p>\n<p>Die Praxis erz\u00e4hlt jedoch eine andere Geschichte. Unter der Leitung von Noam R., einem bekannten White Hat Hacker und Aktivisten, entdeckte das <a href=\"https:\/\/www.vpnmentor.com\/blog\/dalil-data-breach\/\" target=\"_blank\" rel=\"noopener noreferrer\">Forschungsteam von VPNMentor<\/a> einen gr\u00f6\u00dferen Sicherheitsversto\u00df in Dalils Datenbank. Durch eine Sicherheitsl\u00fccke sind die komplette Datens\u00e4tze f\u00fcr mehr als 5 Millionen Benutzer offen \u00fcber das Internet f\u00fcr Dritte zug\u00e4nglich.<\/p>\n<h2>App-Berechtigungen<\/h2>\n<p>Wie alle Apps fordert Dalil Berechtigungen an, denen Benutzer zustimmen m\u00fcssen, bevor sie das Programm herunterladen und nutzen k\u00f6nnen. Einige Berechtigungen sind zu erwarten, z.B. muss eine Caller ID App Kontakte lesen k\u00f6nnen. Andere Berechtigungen erscheinen verd\u00e4chtiger, wie das Lesen und \u00c4ndern der gespeicherten Dateien des Telefons, das Umleiten von Anrufen und das Verfolgen des Standortes..<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Dalil Berechtigungen \" src=\"https:\/\/www.vpnmentor.com\/wp-content\/uploads\/2019\/02\/Screenshot_20190225-101622-485x1024.jpg\" alt=\"Dalil Berechtigungen \" width=\"485\" height=\"1024\" \/><\/p>\n<p>So verd\u00e4chtig einige Berechtigungen auch erscheinen m\u00f6gen, sie sind nicht die Hauptursache f\u00fcr die Sicherheitsprobleme von Dalil.<\/p>\n<h2>Dalils Datenbank ist ungesichert<\/h2>\n<p>Das Hauptproblem: Alle von der App erfassten Benutzerdaten werden in einer ungesicherten und nicht \u00fcberwachten MongoDB-Datenbank gespeichert. Diese ist ohne Authentifizierung erreichbar und bietet Hackern passwortfreien Zugriff auf die Daten von Millionen von Menschen. Neben dem Anwendungsprotokoll enth\u00e4lt diese Datenbank sowohl von Ger\u00e4ten abgesaugte, als auch freiwillig von Nutzern \u00fcbermittelte personenbezogene Daten. Standardm\u00e4\u00dfig sammelt die App folgende Daten der Benutzer:<\/p>\n<ul>\n<li>Handynummer und IP-Adresse (intern und extern, falls zutreffend)<\/li>\n<li>IMEI (die ger\u00e4tespezifische Identifikationsnummer)<\/li>\n<li>Ger\u00e4temodell, Token, Seriennummer und Betriebssystem<\/li>\n<li>Sim-Karten- und Netzbetreiberinformationen<\/li>\n<li>GPS- und Netzwerkortungsinformationen<\/li>\n<\/ul>\n<p>Wenn Benutzer ihre Profile erstellen, werden sie aufgefordert, zus\u00e4tzliche Informationen hinzuzuf\u00fcgen:<\/p>\n<ul>\n<li>Pers\u00f6nliches E-Mail-Konto<\/li>\n<li>Vor- und Nachname<\/li>\n<li>Geschlecht und Beruf<\/li>\n<\/ul>\n<p>Auch diese Daten befinden sich derzeit in einer vollst\u00e4ndig offenen Datenbank. Das Team von VPNMentor hat die Daten bzw. die offene Datenbank gefunden. Details lassen sich in <a href=\"https:\/\/www.vpnmentor.com\/blog\/dalil-data-breach\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die in Saudi Arabien und einigen arabischen L\u00e4ndern sehr beliebte Telefonbuch-App Dali ist unsicher und legt den gesamten Datenbestand an Nutzerdaten f\u00fcr Dritte offen. Darauf haben mich Sicherheitsforscher von VPN-Mentor in einer E-Mail hingewiesen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328,4321],"class_list":["post-215330","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit","tag-vpn"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215330","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=215330"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215330\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=215330"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=215330"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=215330"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}