Te pueden robar el password si usas la aplicación oficial de Twitter para Android


Según las pruebas que ha hecho ConfusedMind, la validación del usuario y la contraseña de la aplicación de Twitter oficial para Android que viene por defecto en todos los móviles a partir de la 2.0 y en las actualizaciones y que, además, no se puede borrar, utiliza autenticación básica basada en protocolo http codificado con BASE64, vamos, un niño lo puede descifrar. Con lo que si alguien con intención maliciosa está esnifando los datos de una red en la que os conectéis, podría obtener vuestro usuario y contraseña con pasmosa facilidad.

95865661

A ver, no es extremadamente grave (como podría ser obtener el password de una cuenta de gmail) porque aunque os cambien el password, podéis solicitar que os lo envien al correo y si cambian el correo, antes os envían una notificación con opción a revocar, pero aquellos que usáis mismos passwords y nicks en todas partes, lo podéis pasar un poquito mal. En fin, a mi ya no me gustaba y usaba Seesmic pero ahora con más motivo.

Además, en teoría, deberían actualizar la aplicación de twitter ya que tal como indica ConfusedMind en su siguiente post, faltan dos semanas para que twitter ‘apague’ la autenticación básica en al que se basa la aplicación.

Si queréis alternativas, @bubiloop hizo un ranking de las mejores aplicaciones de twitter para Android.

El artículo original de ConfusedMind: Sniffeando aplicacion Twitter para Android. ¡Felicidades! Gran aportación.

publicado el: 28.07.10 por: carthesian
GIF diminuto. 468x60

13 comentarios para “Te pueden robar el password si usas la aplicación oficial de Twitter para Android”

    1

    Tole16v dijo el 28.07.10 a las 19:05:

    pues hoy se actualizaba la aplicacion oficial de twitter!!



    2

    Bitacoras.com dijo el 28.07.10 a las 19:06:

    Información Bitacoras.com…

    Valora en Bitacoras.com: Según las pruebas que ha hecho ConfusedMind, la validación del usuario y la contraseña de la aplicación de Twitter oficial para Android que viene por defecto en todos los móviles a partir de la 2.0 y en las actualizaciones y …..



    3

    carthesian dijo el 28.07.10 a las 19:25:

    @tole16v ¿cómo lo sabes? de momento a mi no me sale y no encuentro referencias a esa actualización.



    4

    hector dijo el 28.07.10 a las 19:28:

    coño, qué chapuza…



    5

    Tweets that mention Te pueden robar el password si usas la aplicación oficial de Twitter para Android | and.roid.es -- Topsy.com dijo el 28.07.10 a las 19:32:

    [...] This post was mentioned on Twitter by Android en español, Dargor, Apps & News Android, Nacho Cano Rodilla, manuel vicente and others. manuel vicente said: RT @Blogs_Android: Te pueden robar el password si usas la aplicación oficial de Twitter para Android: Según las prueba… http://bit.ly/b9ca4e @esfera_android [...]



    6

    iSuriv dijo el 28.07.10 a las 22:29:

    Yo he recibido esa actualización esta mañana, me ha extrañado verla como actualización…

    Si lo han solucionado el error muy bien echo.



    7

    yursi dijo el 28.07.10 a las 23:21:

    No basta solo con escuchar el tráfico, depende la red habrá que realizar un ataque u otro. En el mejor de los casos habría que poner el dispositivo de red en modo promiscuo y encontrarse detrás de un hub o de un punto de acceso móvil (tethering).



    8

    rallat dijo el 29.07.10 a las 00:20:

    @yursi también puedes compartir la conexión de tu portatil y escanear las trazas con wireshark :-P



    9

    Roobre dijo el 29.07.10 a las 01:09:

    @yursi @rallat
    Si la autenticación que utiliza es básica, se puede obtener esa contraseña siempre y cuando tengamos acceso a la misma red que el teléfono.
    Es decir, si nos están pillando el WiFi.
    Al usar 3G o si tu red está bien protegida (WPA/WPA2 TKIP, pass alfanumérico) no debería haber peligro alguno.



    10

    yursi dijo el 29.07.10 a las 13:44:

    Cuando dije punto de acceso móvil no me refería solamente a teléfonos móviles, si no a portátiles y demás dispositivos no destinados a compartir su conexión pero capaces de ello, porque es ahí cuando no se tiene que realizar ningún ataque, sino poner la tarjeta de red en modo promiscuo y recibir todos los paquetes.

    Según el cifrado y el escenario se tendría que utilizar un ataque u otro, entre los más famosos y fáciles de implementar tenemos MITM, ARP CACHE SPOOFING y DNS SPOOFING

    PD: WPA no es seguro



    11

    ozx dijo el 29.07.10 a las 18:27:

    Buen work de parte de esta persona, nunca se me hubiera imaginado sniffear aplicaciones en el celular, aunque dudaba de algunas y me he imaginado si mandarian informacion de mas, pero bueno, siempre hay algun curioso y pensante que pone en practica esto.
    Gracias a el, y la verdad que yo usaba twitter oficial y deja mucho que desear algo asi..

    Creo que esta explicado de todas formas para gente que sabe que a la hora de sniffear se deben tener que cumplir algunos requisitos, es obvio que habra hecho un arp spoofing o demas cosas, pero el tema es que cualquier con malas intenciones te saca el password en 5 minutos si es q pertenece a la misma red.

    Saludos



    12

    Skatox dijo el 5.08.10 a las 15:47:

    Yo uso twitdroid con autenticacion con SSL



    13

    Dondado dijo el 23.08.10 a las 18:09:

    Este fin de semana leía que la aplicación de foursquare, para android y para iphone, enviaban la contraseña en claro sobre http, ni siquiera codificada en BASE64, así que más vale no tener la contraseña que utilizamos en estos servicios compartida con otros sitios. Además, los usuarios de Smartphone tenemos mucha costumbre de ir conectándonos a los WIFIs abiertos que encontramos por el camino lo que hace aún más sencillo que accedan a nuestro tráfico de datos.




Leave a Reply

Publicidad:
Ofertas de la tienda online · Comparador de teléfonos móviles

Comentarios

  • hackreatorz: El sms te lo envian a ti, y ese sms lo puedes borrar, es una cosa interna de whatsapp. el nombre de...
  • Fede: Me encanta el ADWLauncher y te sigo en twitter jeje Tengo una pregunta, que lenguajes de programación sabías...
  • Lumacsolo: Vale, me quedo más tranquilo con la cosa de que no funciona normalmente a la primera; pero tengo una...
  • hackreatorz: AnderWebs es que decías en la entrada que lo que envia carece de datos para resolver el problema, por...
  • ipaelo: Por fin, una explicación sencilla y para toda la familia.

Publicidad seleccionada

GIF Sony Ericsson X10 250x250

Encuesta

¿Te gusta la personalización de las operadoras/fabricantes?

View Results

Loading ... Loading ...

Historial

Publicidad seleccionada

GIF Spotify 120x600 GIF Modem USB K3765 120x600