Calendar

AppYourself: 0-Faktor-Authentifizierung

Informierte Stellen: AppYourself GmbH (26.02.2026)

Beim App-Baukasten-Anbieter „AppYourself by heise“ wurde auf 0-Faktor-Authentifizierung gesetzt: Bei jeder Eingabe einer registrierten E-Mail-Adresse übermittelte der Server das dazugehörige gehashte Passwort. Da beim Login lediglich dieser Hash abgeglichen wurde, konnten sich Angreifer damit einloggen.

Der Baukasten bietet die Möglichkeit, einzelne Module mit einem PIN-Code zu schützen. Die PIN wurde jedoch nur Client-seitig geprüft und konnte somit trivial umgangen werden.

Nach unserer Meldung soll die Übermittlung des gehashten Passworts eingestellt worden sein. Ob es weiterhin genügt, den Hash eines Passworts zu übermitteln und ob die PIN inzwischen auch server-seitig geprüft wird, entzieht sich unserer Kenntnis.

 

Korrektur vom 18.08.2026: Wir hatten in unserer Meldung auch auf mehrere API-Keys im Quellcode hingewiesen. Nachdem AppYourself zunächst erklärte, dass „diese noch zu fixen“  seien und darum bat, diesen Punkt nicht zu veröffentlichen, wurde erst nach einer Meldung bei Heise offenbar, dass es sich bei diesen Schlüsseln nicht um Geheimnisse handelt.

Open today

Tags