28.10.2008, 15:34

Frank Ziemann

Falscher Dateityp

FTP-Sicherheitslücke in Firefox und Chrome

In den Web-Browsern Mozilla Firefox und Google Chrome ist eine Sicherheitslücke entdeckt worden, die sich ausnutzen lässt, um beliebige Scripte auszuführen. Sicherheits-Updates sind in Vorbereitung.
Die Browser Firefox und Google Chrome (Beta) sind anfällig für einen Cross-Site Scripting-Angriff, der sich des File Transfer Protocol (FTP) bedient. Dabei wird Script-Code in Dateien versteckt, die scheinbar einem ganz anderen Zweck dienen, etwa vermeintliche JPG-Bilder, PDF- oder Textdateien. Folgt ein Benutzer einem FTP-Link, können diese Scripte ausgeführt werden.
Betroffen sind laut einem Bericht von Security Focus Firefox 3.x, einschließlich der aktuellen Version 3.0.3, sowie Google Chrome Beta bis Version 0.2.149. Sicherheits-Updates, die diese Schwachstellen beheben, sind derzeit noch nicht verfügbar, sollen jedoch in Vorbereitung sein. Wie Michael St. Neitzel im Sunbelt Blog berichtet, soll Firefox 3.0.4 bereits in Arbeit sein.
Das Problem liegt darin, dass die Browser den Dateityp nicht sorgfältig genug überprüfen. Die Entdeckung dieser Sicherheitslücke wird Muris Kurgas zugeschrieben, einem Sicherheitsforscher aus Belgrad, der bereits mehrere Software-Schwachstellen aufgedeckt hat - unter anderem im VLC Player.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
165844
Content Management by InterRed