Ernsthafte Sicherheitsluecke im Firefox 2.0, Netscape Browser version 8.1.2 und Internet-Explorer Passwortmanager entdeckt!
Durch Ausfuehrung eines Angriffs auf die Reverse Cross-Site Requests, kann ein Angreifer Zugriff
auf die in Firefox 2.0 und IE gespeicherten Passwoerter erhalten.
Die Passwoerter werden dabei ohne das Wissen des Benutzers an einen Rechner
des Angreifers gesendet.
Dieser Fehler ist relevant fuer Diejenigen, die Web-blogs besuchen oder Foren, in denen der
User eigne HTML-Codes einfuegen kann; z.B. in den Postings etc.
Sowie fuer Webmaster, die solche Foren betreiben...
Diese Sicherheitsproblem betrifft auch die Internet-Explorer von Microsoft und Netscape,
unter Firefox ist der Angriff allerdings erfolgreicher durchfuehrbar.
Chapin Information Services [ CIS] hat diesen BUG Mozilla gemeldet
https://bugzilla.mozilla.org/show_bug.cgi?id=360493
und soll mit der Version 2.0.0.1 oder 2.0.0.2. gefixt werden.
Microsoft hat sich wie immer auf ihre Firmenpolitik
berufen "wir wissen alles, aber wir sagen nichts!"
Eine kleine Proof of Concept-Demo gibt es hier:
http://www.info-svc.com/news/11-21-2006/rcsr1/
bzw. ohne Flash-Animation:
http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.s ...
Workarounds:
1.Webmaster sollten ihren Server-code einer Revision unterziehen und auf Moeglichkeiten
von XSS und RCSR-Injection ueberpruefen, besonders dann, wenn sie verschluesselte Websites [HTTPS] betreiben.
Durch den oben beschriebenen BUG braucht ein Angreifer keinen direkten Zugriff
auf den Server zu erlangen um einen Angriff durchzufuehren.
2. Benutzer sollten, bis es einen Bugfix gibt, den Passwortmanager nicht mehr benutzen und darueberhinaus
alle bereits gespeicherten Passwoerter loeschen. Auch die "Auto-Vervollstaendigen"- Funktion sollte nicht mehr benutzt werden!
[original-advisory: CIS, 22.11.2006, 03:57AM, bugtraq]
link mit ausfuehrlicheren Informationen und schicken Grafiken: http://www.info-svc.com/news/11-21-2006/
saludos
gnarff
[updated: 24.11.2006, Netscape 8.1.2.]
auf die in Firefox 2.0 und IE gespeicherten Passwoerter erhalten.
Die Passwoerter werden dabei ohne das Wissen des Benutzers an einen Rechner
des Angreifers gesendet.
Dieser Fehler ist relevant fuer Diejenigen, die Web-blogs besuchen oder Foren, in denen der
User eigne HTML-Codes einfuegen kann; z.B. in den Postings etc.
Sowie fuer Webmaster, die solche Foren betreiben...
Diese Sicherheitsproblem betrifft auch die Internet-Explorer von Microsoft und Netscape,
unter Firefox ist der Angriff allerdings erfolgreicher durchfuehrbar.
Chapin Information Services [ CIS] hat diesen BUG Mozilla gemeldet
https://bugzilla.mozilla.org/show_bug.cgi?id=360493
und soll mit der Version 2.0.0.1 oder 2.0.0.2. gefixt werden.
Microsoft hat sich wie immer auf ihre Firmenpolitik
berufen "wir wissen alles, aber wir sagen nichts!"
Eine kleine Proof of Concept-Demo gibt es hier:
http://www.info-svc.com/news/11-21-2006/rcsr1/
bzw. ohne Flash-Animation:
http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.s ...
Workarounds:
1.Webmaster sollten ihren Server-code einer Revision unterziehen und auf Moeglichkeiten
von XSS und RCSR-Injection ueberpruefen, besonders dann, wenn sie verschluesselte Websites [HTTPS] betreiben.
Durch den oben beschriebenen BUG braucht ein Angreifer keinen direkten Zugriff
auf den Server zu erlangen um einen Angriff durchzufuehren.
2. Benutzer sollten, bis es einen Bugfix gibt, den Passwortmanager nicht mehr benutzen und darueberhinaus
alle bereits gespeicherten Passwoerter loeschen. Auch die "Auto-Vervollstaendigen"- Funktion sollte nicht mehr benutzt werden!
[original-advisory: CIS, 22.11.2006, 03:57AM, bugtraq]
link mit ausfuehrlicheren Informationen und schicken Grafiken: http://www.info-svc.com/news/11-21-2006/
saludos
gnarff
[updated: 24.11.2006, Netscape 8.1.2.]
Please also mark the comments that contributed to the solution of the article
Content-ID: 45198
Url: https://administrator.de/contentid/45198
Printed on: September 19, 2024 at 01:09 o'clock
6 Comments
Latest comment
Hallo gnarff,
Ich werde aber gar nicht zu google umgeleitet. oder vielleicht lieber ??? Ich sehe nur das Puzzleteil und, wenn ich drauf klicke, dann teilt mir mein kleiner Drache mit, dass ich shockwave-flash brauche.
Ja klar doch. Wenn ich ein Flash abspielen lasse, dann wird fremder Code auf meinem Rechner ausgeführt. Oder etwa nicht? Das ist bei Flash immer so. Genauso wie bei Javascript und Java-Applets oder gar (igittigitt) ActiveX. Und sowas kommt mir nicht auf den Rechner. ;)
Liebe Grüße
Erik
Player und es funktioniert. In der
Adresszeile des Browsers erscheint, nachdem
man wieder zu Google umgeleitet wurde, der
Adresszeile des Browsers erscheint, nachdem
man wieder zu Google umgeleitet wurde, der
Ich werde aber gar nicht zu google umgeleitet. oder vielleicht lieber ??? Ich sehe nur das Puzzleteil und, wenn ich drauf klicke, dann teilt mir mein kleiner Drache mit, dass ich shockwave-flash brauche.
bei diesem Test wird auf deinem Rechner kein
anderer Code ausgefuehrt, weder von Hans noch
von Franz.;)
anderer Code ausgefuehrt, weder von Hans noch
von Franz.;)
Ja klar doch. Wenn ich ein Flash abspielen lasse, dann wird fremder Code auf meinem Rechner ausgeführt. Oder etwa nicht? Das ist bei Flash immer so. Genauso wie bei Javascript und Java-Applets oder gar (igittigitt) ActiveX. Und sowas kommt mir nicht auf den Rechner. ;)
Liebe Grüße
Erik
@gnarff
Danke für den Hinweis.
Aber, was mich erstaunt - gibt es unter uns tatsächlich noch Jungs und Mädels, die Passworte [sogar im Browser!] speichern lassen???
Man/frau kann doch 85% der auf Normal-Windows gespeicherten Passworte auch ohne Hauptschulabschluss in 2 Minuten wieder auslesen... diese ganzen Outlook + Internet + Office-Passwort-Krücken.
Hat sich da tatsächlich jemand in Sicherheit gewiegt?
Muchos saludos nach Costa Rica
Biber
ob die Vorgaengerversion 1.5.08. auch davon betroffen ist
Jepp. Ist sie.Danke für den Hinweis.
Aber, was mich erstaunt - gibt es unter uns tatsächlich noch Jungs und Mädels, die Passworte [sogar im Browser!] speichern lassen???
Man/frau kann doch 85% der auf Normal-Windows gespeicherten Passworte auch ohne Hauptschulabschluss in 2 Minuten wieder auslesen... diese ganzen Outlook + Internet + Office-Passwort-Krücken.
Hat sich da tatsächlich jemand in Sicherheit gewiegt?
Muchos saludos nach Costa Rica
Biber
Hallo zusammen,
Das wollte ich wissen. Inzwischen habe ich ein alternatives Demo bei Heise gefunden, das ohne Flash auskommt:
http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.s ...
Liebe Grüße
Erik
dass die flash-animation nicht bei dir
gezeigt wird bedeutet jedoch nur, dass du die
demo nicht "geniessen" kannst und
nicht, dass du von der
sicherheitsanfaelligkeit ausgenommen bist.
gezeigt wird bedeutet jedoch nur, dass du die
demo nicht "geniessen" kannst und
nicht, dass du von der
sicherheitsanfaelligkeit ausgenommen bist.
Das wollte ich wissen. Inzwischen habe ich ein alternatives Demo bei Heise gefunden, das ohne Flash auskommt:
http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.s ...
Liebe Grüße
Erik