24.01.2008, 16:22

Frank Ziemann

Datenleck in Firefox

Mozilla-Managerin bestätigt Schwachstelle

Mit Hilfe unkonventionell gepackter Firefox-Erweiterungen kann eine Sicherheitslücke im chrome-Protokoll des Mozilla-Browsers ausgenutzt werden, um Benutzerdaten auszulesen.
Auf einer Hacker-Website ist ein Demo-Exploit veröffentlicht worden, der die Ausnutzung einer bis dahin noch nicht bekannten Schwachstelle in Firefox aufzeigt. Er demonstriert den Zugriff auf Einstellungen des Mail-Programms Thunderbird. Voraussetzung ist, dass eine Firefox-Erweiterung installiert ist, die nicht wie üblich als JAR-Archiv verpackt ist. Mit einer speziell präparierten Web-Seite könnten Angreifer Scripte einsetzen, die auf chrome://-URLs zugreifen und Daten auslesen, die an sich nicht zugänglich sein sollten.
Wie die Mozilla-Sicherheitschefin Window Snyder inzwischen bestätigt hat, filtert Firefox Verzeichnisangaben wie "../" (Wechsel in eine höhere Ebene) unter Umständen nicht aus. Script-Code in einer präparierten Web-Seite kann so Bilder, weitere Scripte oder Stylesheets von bekannten Speicherorten auf der lokalen Festplatte laden.
Mit Hilfe eines solchen Angriffs könnten Daten ausspioniert werden, die sich für weitere Angriffe ausnutzen lassen, etwa für Phishing. So können Angreifer auch Informationen über weitere installierte Erweiterungen erhalten. Erweiterungen wie "Download Statusbar" und "Greasemonkey" sind Beispiele für Add-ons, die nicht als JAR-Archiv verpackt sind und daher diese Tür für Angriffe öffnen können. Diese beiden sind inzwischen in einer neuen Fassung erhältlich, die in einem JAR-Archiv steckt und daher nicht mehr ausgenutzt werden kann.
Die Mozilla-Entwickler arbeiten in der Zwischenzeit an einer Lösung, die im nächsten Update für Firefox enthalten sein wird. In der Zwischenzeit können sich Firefox-Nutzer mit der Erweiterung "Noscript" schützen, die auch Zugriffe auf das chrome-Protokoll blockiert.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
91686
Content Management by InterRed