Slack på Android lagrade lösenord i klartext

Permalänk
Melding Plague

Slack på Android lagrade lösenord i klartext

Anställda på över 85 000 organisationer världen över har under en hel månad fått sina lösenord lagrade i klartext.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Känns som att huvuden kommer att rulla pga detta. Antingen på säkerhetsavdelningen, eller på minskat förtroende för appen.

Trist då den funkat bra då jag använt appen.

Visa signatur

Laptop: Asus UX303ln
Intel Haswell Core i7-4510U CPU / 8 GB DDR3 / 256 GB SSD / 2GB Nvidia 840M

Permalänk
Medlem

Passande namn på tjänsten

Visa signatur

Ryzen 7800X3D, be quiet! pure rock 2, RTX 4070 Ti Super, Corsair 32GB 6000MHz CL36, Corsair TX850M

Permalänk
Medlem

Vi kör Slack. Dock mest iPhone på telefonsidan. Men bra att veta! 👍

Diggar Slack överlag, så…

Redigerat:
Bra poäng där som nämndes längre ned i tråden – om man loggar in med Google (görs på mitt jobb) och har tvåfaktorsautentisering är allt nog lugnt.

Visa signatur

• Fractal Design North | ASUS ROG Strix B650E-F | Ryzen 7 7800X3D | Radeon RX 7900 GRE | 64 GB RAM | Windows 11
• Mac Pro (Mid 2010) | 6-Core Intel Xeon ”Westmere” | Radeon RX 5700 XT | 32 GB RAM | macOS 12 Monterey | Windows 10
• MacBook Pro 14" | M2 Max | 96 GB RAM | macOS 14 Sonoma

Permalänk
Hedersmedlem
Citat:

Nu skickar Slack Technologies ut e-mail till kunder

Kunde de inte skickat ett DM på Slack bara?

Permalänk
Medlem

Jävlar vad dåligt, trodde sådant var förpassat till 2010 och tidigare...

Hoppas folk börjar ta saker på allvar, men det kommer nog inte hända...

Permalänk
Medlem

Skönt att jag varken använder Slack eller Android längre. Numera är det Teams och iPhone som gäller här

Permalänk
Medlem
Skrivet av walkir:

Skönt att jag varken använder Slack eller Android längre. Numera är det Teams och iPhone som gäller här

Tycker Teams (framförallt skrivbordsappen) är segare och har sämre GUI och funktioner än Slack. Men det rör väl på sig som mjukvara bör.

Visa signatur

• Fractal Design North | ASUS ROG Strix B650E-F | Ryzen 7 7800X3D | Radeon RX 7900 GRE | 64 GB RAM | Windows 11
• Mac Pro (Mid 2010) | 6-Core Intel Xeon ”Westmere” | Radeon RX 5700 XT | 32 GB RAM | macOS 12 Monterey | Windows 10
• MacBook Pro 14" | M2 Max | 96 GB RAM | macOS 14 Sonoma

Permalänk
Medlem

Vi använder slack men med MFA och lösenordshanterare där folk (förhoppningsvis) använder långa unika lösenord. Så om du inte har en rootad telefon och kör någon skumm app så är nog risken rätt låg att man blir kapad. Men absolut, det är en bra idé att byta lösen, särskilt om någon använder samma överallt...

Men jag tycker det är konstigt att de ens lagrat lösenorden överhuvudtaget? Borde räcka med någon token.

Skrivet av star-affinity:

Tycker Teams (framförallt skrivbordsappen) är segare och har sämre GUI och funktioner än Slack. Men det rör väl på sig som mjukvara bör.

Ja Teams är kasst. Windows applikationen använder nästan 1GB ram vid normal användning. Webbversionen är dock ok för det mesta.

Permalänk

Kör Teams, det känns som många företag kör denna. Orsaken är enkel. Microsoft fixar olika mjukvaruavtal, där många utvecklingsföretag betalar en "struntsumma" och får "alla" Microsoft programvaror hur mycket vi vill ha.
Detta innebär att alla alternativ som inte är Microsoft så blir en licenskostnad en extra kostnad. Och man ser Teams som gratis när man redan har det.

*edit*
Min känsla är att okrypterad temporär tempdata på telefon innehöll dessa uppgifter, inte att de sparades så med flit. Skillnaden är att tempdatan är ett lättare misstag att begå, men att spara lösenord i klartext med flit är inget misstag man gör utan det är ett val.

Det är ingen skillnad på att ha lösenord lagrade på en lapp och tappa den. Det är inget misstag att ständigt bära med sig detta lösenord i klartext på en lapp, utan det var ett val man gjorde.

Permalänk
Hedersmedlem

Var någonstans lagrades datan dock? Det känns inte som en lika stor grej att det lagras i klartext lokalt på telefonen på en plats där enbart appen själv och OS:et har tillgång, som när ALLA användares lösenord ligger tillsammans på en server i klartext.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem

www .sweclockers.com/nyhet/31337-slack-pa-android-lagrade-losenord-i-klartext

Nästan så jag börjar fundera om det här var avsiktligt

Visa signatur

Ryzen 7 7800X3D
64gb Corsair cl30 6000mhz
MSI MAG B650 Tomahawk WiFi
Sapphire RX 7900 XTX
Acer 32" Predator XB323QKNV 4K

Permalänk
Keeper of the Bamse

En viktig fråga är väl: Lagrade var då?

Visa signatur

i7 10770K, NH-D15. 16GB corsair. RTX 3080. 3TB nvme. Samsung G9. Fractal Torrent Compact. Corsair RM850.
Logitech G pro wireless mouse. Logitech TKL915 wireless. Logitech Pro X Wireless.
Macbook pro M1 (16GB, 512GB). HP Reverb G2.
www.bamseclockers.com

Permalänk
Medlem
Skrivet av Printscreen:

En viktig fråga är väl: Lagrade var då?

Ursprungsartikeln går igenom det bättre och har bl.a. Slacks meddelande:

On December 21st, 2020, Slack introduced a bug that caused some versions of our Android app to log clear text user credentials to their device. Slack identified the issue on January 20th, 2021 and fixed it on January 21st, 2021. A fixed version of the Android app is available and we have blocked usage of the impacted version(s).

Framstår som att det enbart lagrats lokalt på din mobil. Kanske någon form av debug som gått live?

De nämner även att bara en del användare har drabbats och att det är dessa som får mail.

Permalänk
Medlem

Så det handlar alltså om att det loggats, inte att det lagrats. Viss skillnad eftersom att lagra sparade lösenord i appens egen datapartition är automatiskt krypterat sedan rätt många android versioner sedan, och kan endast nås av appen själv.

Visa signatur

“Every atom in your body came from a star that exploded. And, the atoms in your left hand probably came from a different star than your right hand. It really is the most poetic thing I know about physics: You are all stardust. ... The stars died so that you could be here today.” - Lawrence M. Krauss

Permalänk
Medlem

Antar det bara berör Slackkonton som loggas in med användarnamn och lösenord, och inte med "Logga in med Google" (oauth) eller med single sign-on (SSO)? För då är det nog i praktiken enbart privatpersoner och mindre företag som inte använder OneLogin, Okta och liknande SSO som eventuellt är drabbade.

Permalänk
Keeper of the Bamse
Skrivet av ducedo:

Ursprungsartikeln går igenom det bättre och har bl.a. Slacks meddelande:

On December 21st, 2020, Slack introduced a bug that caused some versions of our Android app to log clear text user credentials to their device. Slack identified the issue on January 20th, 2021 and fixed it on January 21st, 2021. A fixed version of the Android app is available and we have blocked usage of the impacted version(s).

Framstår som att det enbart lagrats lokalt på din mobil. Kanske någon form av debug som gått live?

De nämner även att bara en del användare har drabbats och att det är dessa som får mail.

Tack för gräv Så det gör ju i praktikten inte så fruktansvärt mycket. Man brukar väl inte stoppa in sin telefon i främlingars datorer sådär skitofta ändå.

Skrivet av Minwebb:

Antar det bara berör Slackkonton som loggas in med användarnamn och lösenord, och inte med "Logga in med Google" (oauth) eller med single sign-on (SSO)? För då är det nog i praktiken enbart privatpersoner och mindre företag som inte använder OneLogin, Okta och liknande SSO som eventuellt är drabbade.

Ja, är det inte standard med 2FA på slack ändå? Kör man utan 2FA får man ju näääästan skylla sig själv.

Visa signatur

i7 10770K, NH-D15. 16GB corsair. RTX 3080. 3TB nvme. Samsung G9. Fractal Torrent Compact. Corsair RM850.
Logitech G pro wireless mouse. Logitech TKL915 wireless. Logitech Pro X Wireless.
Macbook pro M1 (16GB, 512GB). HP Reverb G2.
www.bamseclockers.com

Permalänk
Avstängd
Skrivet av Gulsmurf:

Känns som att huvuden kommer att rulla pga detta. Antingen på säkerhetsavdelningen, eller på minskat förtroende för appen.

Trist då den funkat bra då jag använt appen.

Med tanke på att Mohammed Bin Salman är en av huvudfinansiärerna så finns det ju en risk att huvuden bokstavligt kommer att rulla.

Permalänk
Medlem
Skrivet av Kladdpapper:

Passande namn på tjänsten

Med tanke på att Slack står för Searchable Log of All Conversation and Knowledge så är det ännu mer passande

Permalänk
Medlem
Skrivet av Baxtex:

Vi använder slack men med MFA och lösenordshanterare där folk (förhoppningsvis) använder långa unika lösenord. Så om du inte har en rootad telefon och kör någon skumm app så är nog risken rätt låg att man blir kapad. Men absolut, det är en bra idé att byta lösen, särskilt om någon använder samma överallt...

Men jag tycker det är konstigt att de ens lagrat lösenorden överhuvudtaget? Borde räcka med någon token.

Ja Teams är kasst. Windows applikationen använder nästan 1GB ram vid normal användning. Webbversionen är dock ok för det mesta.

Sen att webbversionen saknar diverse funktioner är ju en annan sak.

Visa signatur

Nada.

Permalänk
Medlem
Skrivet av Triffid:

Så det handlar alltså om att det loggats, inte att det lagrats. Viss skillnad eftersom att lagra sparade lösenord i appens egen datapartition är automatiskt krypterat sedan rätt många android versioner sedan, och kan endast nås av appen själv.

Då är det tur att ingen kör rätt gamla android versioner

Källa:
https://www.statista.com/statistics/271774/share-of-android-p...

Hade gärna använt developer.android.com som källa, men tyvärr har Google nu gömt detta i Android Studio.

Permalänk
Hedersmedlem
Skrivet av walkir:

Då är det tur att ingen kör rätt gamla android versioner

https://i.imgur.com/lqtGPQZ.png

Källa:
https://www.statista.com/statistics/271774/share-of-android-p...

Hade gärna använt developer.android.com som källa, men tyvärr har Google nu gömt detta i Android Studio.

Då skulle 94,2% av användare ha säkra om den datan stämmer, och om detta gällde lagring (inte loggning) av okrypterad data.
Krypteringen lades till i Android 5.0 som kom November 2014.

Visa signatur

Asus ROG STRIX B550-F / Ryzen 5800X3D / 48 GB 3200 MHz CL14 / Asus TUF 3080 OC / WD SN850 1 TB, Kingston NV1 2 TB + NAS / Corsair RM650x V3 / Acer XB271HU (1440p165) / LG C1 55"
Mobil: Moto G200

Permalänk
Medlem
Skrivet av Thomas:

Då skulle 94,2% av användare ha säkra om den datan stämmer, och om detta gällde lagring (inte loggning) av okrypterad data.
Krypteringen lades till i Android 5.0 som kom November 2014.

Låter bra! Jag har själv alltid haft root på mina Android-enheter där exempelvis Titanium Backup utan problem kunnat göra backup på allt i systemet. Men om du säger att krypteringen funnits där sedan Android 5.0, så är det givetvis bra!

Har hittills aldrig stött på någon del i systemet där inte Total Commander tagit sig fram, men har nog inte letat på rätt ställen helt enkelt. Nu vet jag att Android 7.1 på min Xiaomi Redmi 4X är säkrat

Permalänk
Medlem

Bytte snabbt lösenord för 8 workspaces jag är ansluten till när jag läste det här tidigare.
Kom sedan på att jag aldrig loggat in med lösenordet i telefonen utan alltid använt en "magisk länk" via mail... 🤦‍♂️

Permalänk
Medlem

Lagrat var någonstans? Även om du lagrar saker i klartext i appens egna mapp så är det ingen säkerhetsrisk direkt då andra appar inte kan läsa den datan.

Permalänk
Medlem

Je, lättast att ta bort appen känner jag ... får väl installera den om jag känner för att slacka på bussen eller nått, men just nu så jobbar jag ändå 100% hemma så det är skit samma.

Visa signatur

Hur många datorer är för många?

Permalänk
Avstängd
Skrivet av Kladdpapper:

Passande namn på tjänsten

Ja, jag förstår inte varför ett program som är förknippat med arbete på företag skall ha ett namn förknippat med lathet.

Visa signatur

"Företagsboendeförmedlare" | Min Überkill Dator: Processor: Intel Pentium P5 66 Mhz OC | Moderkort: ASRock P4I65G | Minnen: 2st Samsung 128MB PC133 | Grafikkort: Canopus GeForce 256 DDR | Lagring: IBM 350 4,4 MB | Operativsystem: DOS/360 | Chassi: Mercury Full-Tower ATX Chassis |

Permalänk
Medlem
Skrivet av Gulsmurf:

Känns som att huvuden kommer att rulla pga detta. Antingen på säkerhetsavdelningen, eller på minskat förtroende för appen.

Trist då den funkat bra då jag använt appen.

Är ju sällan en säkerhetsavdelningen är den som bygger in säkerhetsfunktioner i applikationer.
De är ofta normerande, kravställande och granskande.

Är säkert inte designat så heller utan tex hamnar i klartext genom loggning, cache eller liknande.

Permalänk
Medlem
Skrivet av walkir:

Då är det tur att ingen kör rätt gamla android versioner

Hade gärna använt developer.android.com som källa, men tyvärr har Google nu gömt detta i Android Studio.

Vad menar du med att de gömt detta? Fanns det statestik tidigare?

Permalänk
Avstängd
Skrivet av AplAy:

Ja, jag förstår inte varför ett program som är förknippat med arbete på företag skall ha ett namn förknippat med lathet.

Samtidigt kan man ju se det som att detta program ska ge mer slack, alltså mer luft, för att man inte behöver ägna så mycket tid till formell kommunikation.