{"id":223056,"date":"2019-09-30T00:33:00","date_gmt":"2019-09-29T22:33:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=223056"},"modified":"2019-09-29T22:03:34","modified_gmt":"2019-09-29T20:03:34","slug":"biometrie-anmeldung-der-shopify-android-app-ausgehebelt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/09\/30\/biometrie-anmeldung-der-shopify-android-app-ausgehebelt\/","title":{"rendered":"Biometrie-Anmeldung der Shopify Android-App ausgehebelt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=11273\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Sicherheitsforscher haben die Biometriefunktion der Shopify Android-App ausgehebelt. Diese sollte eigentlich H\u00e4ndlern einen sicheren Zugriff auf ihre Shops per Fingerabdruckleser bereitstellen. Ist die App aber ge\u00f6ffnet, kann ohne Authentifizierung auf Deep-Links zugegriffen werden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/9c22b9a2194b4652bc9c572a442f8d03\" alt=\"\" width=\"1\" height=\"1\" \/>F\u00fcr Blog-Leser\/innen, die nicht so ganz im Thema sind (ich musste die genauen Details selbst nachschlagen), hier einige Hintergrundinformationen.<\/p>\n<h2>Shopify und die Android-App<\/h2>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/Shopify\" target=\"_blank\" rel=\"noopener noreferrer\">Shopify<\/a> ist eine propriet\u00e4re E-Commerce-Software, die von dem gleichnamigen kanadischen Unternehmen vertrieben wird. Mit ihr k\u00f6nnen kleine und mittelst\u00e4ndische H\u00e4ndler selbst Online-Shops erstellen und Werkzeuge zum Einrichten von Bezahloptionen oder zum Integrieren in Amazon Marketplace nutzen.<\/p>\n<p><img decoding=\"async\" title=\"App Shopify: Mobiler E-Commerce\" src=\"https:\/\/i.imgur.com\/kkX2c2H.jpg\" alt=\"App Shopify: Mobiler E-Commerce\" \/><\/p>\n<p>Im Google Play Store gibt es die App <a href=\"https:\/\/play.google.com\/store\/apps\/details?id=com.shopify.mobile&amp;hl=de\" target=\"_blank\" rel=\"noopener noreferrer\">Shopify: Mobiler E-Commerce<\/a>, die sich H\u00e4ndler von Shops kostenlos installieren k\u00f6nnen. Die Beschreibung:<\/p>\n<blockquote><p>Verwalten Sie Ihren Onlineshop von Ihrem Handy aus, von \u00fcberall. Unabh\u00e4ngig davon, ob Sie eine oder mehrere Filialen haben, erm\u00f6glicht Ihnen die Shopify-Anwendung eine einfache Verwaltung von Bestellungen und Produkten, die Kommunikation mit Mitarbeitern und die Verfolgung von Verk\u00e4ufen.<\/p><\/blockquote>\n<h2>Die Bio-Authentifizierung l\u00e4sst sich wohl umgehen<\/h2>\n<p>So weit so gut. Die Shopify Android-App bietet auch die M\u00f6glichkeit, sich mit dem Fingerabdruck bei der App anzumelden. Nun bin ich \u00fcber Twitter darauf gesto\u00dfen, dass die Bio-Authentifizierung der App per Fingerabdrucksensor umgangen werden kann.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Shopify: Bypass of biometrics security functionality is possible in Android application (<a href=\"https:\/\/t.co\/7Kwi2JcCzp\">https:\/\/t.co\/7Kwi2JcCzp<\/a>)<br \/>\n#<a href=\"https:\/\/twitter.com\/hashtag\/vulnerability?src=hash&amp;ref_src=twsrc%5Etfw\">#vulnerability<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/exploit?src=hash&amp;ref_src=twsrc%5Etfw\">#exploit<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/cybersecurity?src=hash&amp;ref_src=twsrc%5Etfw\">#cybersecurity<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/pentest?src=hash&amp;ref_src=twsrc%5Etfw\">#pentest<\/a><br \/>\n<a href=\"https:\/\/t.co\/cmxs9ZZolr\">https:\/\/t.co\/cmxs9ZZolr<\/a><\/p>\n<p>\u2014 team_security (@teamsecurity3) <a href=\"https:\/\/twitter.com\/teamsecurity3\/status\/1178190177883344896?ref_src=twsrc%5Etfw\">September 29, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Aber wenn die Anwendung ge\u00f6ffnet war und jemand einen \"Deeplink\" ausl\u00f6st, ist keine Authentifizierung mehr erforderlich. Der verlinkte Artikel sowie <a href=\"https:\/\/vulners.com\/hackerone\/H1:637194?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss\" target=\"_blank\" rel=\"noopener noreferrer\">diese Sicherheitsseite<\/a> halten Details zu diesem Problem bereit.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitsforscher haben die Biometriefunktion der Shopify Android-App ausgehebelt. Diese sollte eigentlich H\u00e4ndlern einen sicheren Zugriff auf ihre Shops per Fingerabdruckleser bereitstellen. Ist die App aber ge\u00f6ffnet, kann ohne Authentifizierung auf Deep-Links zugegriffen werden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1440,426],"tags":[4308,4346,4328],"class_list":["post-223056","post","type-post","status-publish","format-standard","hentry","category-android","category-app","category-sicherheit","tag-android","tag-app","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/223056","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=223056"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/223056\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=223056"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=223056"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=223056"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}