Zum Inhalt springen
Software23.11.2006, 04:53← Alle News

Firefox nicht sicher

ReneRene2.196 LeserLesezeit 1 Min

Passwort-Manager von Firefox erleichtert Phishern die Arbeit. Eine neue Möglichkeit, Passwörter abzuphishen, wird derzeit in der Fehlerdatenbank der Mozilla-Foundation diskutiert. So trägt Firefox Nutzernamen und Passwörter automatisch in Anmeldeformulare bekannter Seiten ein, sofern der Anwender dem Firefox-Passwort-Manager erlaubt, die Login-Daten dafür zu speichern. Allerdings merkt sich der Passwort-Manager der Mozilla-Foundation nur, zu welcher Domain diese Login-Daten gehören.

Er merkt sich aber nicht, aus welchem Unterverzeichnis und welcher HTML-Datei das Formular stammte. Zudem prüft Firefox nicht, an welche Adresse die automatisch eingetragenen Daten verschickt werden.

So ist es beispielsweise möglich, in einen Auftritt auf MySpace.com ein eigenes Login-Formular zu platzieren, in das Firefox den Namen und das Passwort eines MySpace-Besuchers selbstständig einträgt. Zwar ist zum Abschicken des Formulars ein Klick auf den Submit-Button durch das Opfer erforderlich, das lässt sich aber so geschickt tarnen, dass der Anwender gar nicht merkt, dass er ein Formular versendet. Dazu genügt es, dem Submit-Button einen verlockenden Namen zu geben und die Formularfelder etwa durch geschickte Farbwahl oder durch Überdecken mit anderen Inhalten unsichtbar zu machen. Zudem lässt sich durch JavaScript ein Formular auch ohne Nutzerinteraktion mit der Methode submit verschicken.

Aktuell gibt es auf MySpace.com bereits einen Fall, der diesen Trick ausnutzt, um abgephishte Login-Daten an einen Lycos-Server zu schicken. Im Test der heise-Security-Redaktion bestätigte sich das Problem mit Firefox: Unabhängig vom Ort eines aufgerufenen HTML-Dokumentes mit einem Formular trug der Browser die Daten ein und überprüfte das Ziel beim Abschicken nicht. Der Internet Explorer 7 zeigte diese Verhalten nicht: Er merkte sich, zu welchem Unterverzeichnis das Formular gehört. Zum Abphishen muss ein Angreifer also ein Formular in eine vertrauenswürdige Seite einschleusen, was allerdings aufgrund von Fehlern in Webauftritten auch keine große Hürde mehr ist. Die aktuelle Version von Opera trägt grundsätzlich gar keine Daten automatisch ein, vielmehr muss man mit dem Zauberstab die passenden Anmeldeinformationen auswählen.

Update:
heise Security/UK stellt auf dem Browsercheck eine Demo bereit, die dieses Problem illustriert. Dabei werden Username und Passwort von einer "bösen Seite" ohne Interaktion mit dem Benutzer an einen fremden Server übertragen.

Quelle: http://www.heise.de,Heise.de

Kommentare 2
  • 0
    wuselwusel1. Kommentar

    getestet

    habs gestern schon selber mal getestet gehabtu nd muss sagen, sehr erschreckend, da ich diese funktion sehr oft nutze...vielleicht sollte man seine daten doch extern sichern und darauf selber zurückgreifen und die logindaten selbst ausfüllen...
  • 0
    RonnyRonny

    Zufrieden?

    Also bis jetzt bin ich mit der neuen Version des Firefox sehr zufrieden. Ich hoffe nur, daß demnächst ein entsprechendes Sicherheistupdate für diese Lücke kommt. 😕
??
öffentlich · unter dem Artikel
als … · +2 PLoints
Womit willst du anfangen?
2.000 Zeichen, öffentlich, bleibt im Archiv.
0 / 2.000 Zeichen
Enter = Zeilenumbruch · Strg+Enter = senden
Mehr aus Software
Das Archiv in Zahlen2006–2011
ploynt

E-Sport, LAN-Partys und Gaming-Kultur. Frisch aus dem Archiv 2006 bis 2011 ausgebuddelt.

Archiv seit 2006
Zitat aus dem ForumZitat 164 von 325

Janitor: Glotz mich gefälligst nicht an wenn ich esse. Ich hasse das. J.D.: Aber ich hab nicht... Janitor: Was mach ich hier grade? J.D.: Essen. Janitor: Was machst du? J.D.: Glotzen.

— BKLSteven · 2009

Alle 325 Zitate →

Archiv-Roulette

2026 · ploynt · aus dem Archiv · Konzept & Umsetzung: Torsten