Windows Phone 8: Microsoft warnt vor Passwortklau in WLANs
Windows-Phone-8-Anwender, die ihr Smartphone auch in einem WLAN nutzen, laufen laut Microsoft Gefahr, Opfer eines Passwort-Klaus zu werden. Maßnahmen über ein Security-Advisory hinaus werden aber anscheinend von Microsoft nicht in die Wege geleitet.
Microsoft warnt jetzt Windows-Phone-Anwender vor einer Schwachstelle des WLAN-Authentifizierungsprotokoll PEAP-MS-CHAPv2. Dieses Protokoll wird von Smartphones genutzt, um sich mit einer WPA2-Verschlüsselung an kabellosen Netzwerken anzumelden. Betroffen sind derzeit laut Microsoft Windows Phone 7.8 und Windows Phone 8 - ältere Windows-Phone-Versionen sind nicht betroffen.
In der Praxis wäre es möglich, dass Angreifer ein WLAN als einen bekannten Zugangsknoten ausgeben, an dem sich das Windows-Phone-Gerät dann mit den hinterlegten Zugangsdaten anmeldet. Der gefälschte Zugangspunkt kann in diesem Fall eine Schwachstelle im PEAP-MS-CHAPv2-Protokoll nutzen und die vertraulichen Daten auslesen. Nutzt der Angreifer die erbeuteten Daten anschließend in dem betroffenen Netzwerk, hätte er alle Rechte seines Opfers. Laut Microsoft gibt es derzeit keine Hinweise, dass Angreifer die Lücke aktiv nutzen würden.
Derzeit ist kein Patch für die betroffenen Versionen von Windows Phone geplant, allerdings wird empfohlen, dass Nutzer von Firmennetzwerken die Zertifikatsüberprüfung für WLAN-Zugänge aktivieren sollten.
Quelle: microsoft
