13.11.2007, 13:46

Frank Ziemann

Google + Firefox

Gefahr durch XSS-Lücke

Eine kürzlich entdeckte Sicherheitslücke in Firefox ermöglicht einen XSS-Angriff, der zum Beispiel mit Hilfe von Google-Weiterleitungsseiten ausgenutzt werden kann
In der aktuellen Version des Web-Browsers Mozilla Firefox steckt eine Schwachstelle im Umgang mit JAR-Archiven. Das Problem ist den Mozilla-Entwicklern bereits seit Anfang 2007 bekannt, es gibt jedoch noch keinen Fix dagegen. Die Sicherheitslücke ermöglicht XSS-Angriffe (Cross-Site Scripting), mit denen Zugangsdaten für Online-Dienste ausspioniert werden könnten, berichtet das Internet Storm Center.
Das Problem besteht in einer unsicheren Implementierung des JAR-Protokolls von Sun, den Erfindern von Java. JAR-Archive sind im Prinzip ZIP-Archive mit einer anderen Dateiendung. Sie können daher auch beliebige andere Dateien enthalten, nicht nur Java-Code. Firefox stellt zum Beispiel eine in einer JAR-Datei enthaltene Datei "index.html" im Browser-Fenster dar, als ob sie direkt auf dem Web-Server liegen würde.
Aufrufe solcher JAR-Dateien haben die Form "jar:https://beispiel.de/beispiel.jar!/mein.htm". Damit lassen sich Javascript-Filter von Community-Sites wie Myspace.com austricksen, um an Zugangsdaten zu gelangen. Die Weiterleitungsseiten von Google sind ein weiteres Beispiel - die Zugangsdaten zu Google-Konten (etwa Google Mail) lassen sich so ausspionieren. Von diesen Weiterleitungsseiten gibt es eine ganze Menge bei Google. Möglicherweise ließe sich damit auch beliebiger Code einschleusen und ausführen.
Die Dateiendung muss nicht einmal ".jar" lauten - es kann auch eine Endung wie ".jpg" verwendet werden, die scheinbar auf ein Bild hinweist. Maßgeblich ist der so genannte MIME-Typ der Datei, den der Web-Server an den Browser übermittelt und den ein Anwender nicht zu sehen bekommt.
Ein Sicherheits-Update für Firefox ist derzeit noch nicht verfügbar. Firefox-Benutzer können sich durch Installation der aktuellen Version der Erweiterung NoScript schützen.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
196672
Content Management by InterRed