Skip to content
Software23.11.2006, 04:53← All News

Firefox nicht sicher

ReneRene2,198 readers1 min read

Passwort-Manager von Firefox erleichtert Phishern die Arbeit. Eine neue Möglichkeit, Passwörter abzuphishen, wird derzeit in der Fehlerdatenbank der Mozilla-Foundation diskutiert. So trägt Firefox Nutzernamen und Passwörter automatisch in Anmeldeformulare bekannter Seiten ein, sofern der Anwender dem Firefox-Passwort-Manager erlaubt, die Login-Daten dafür zu speichern. Allerdings merkt sich der Passwort-Manager der Mozilla-Foundation nur, zu welcher Domain diese Login-Daten gehören.

Er merkt sich aber nicht, aus welchem Unterverzeichnis und welcher HTML-Datei das Formular stammte. Zudem prüft Firefox nicht, an welche Adresse die automatisch eingetragenen Daten verschickt werden.

So ist es beispielsweise möglich, in einen Auftritt auf MySpace.com ein eigenes Login-Formular zu platzieren, in das Firefox den Namen und das Passwort eines MySpace-Besuchers selbstständig einträgt. Zwar ist zum Abschicken des Formulars ein Klick auf den Submit-Button durch das Opfer erforderlich, das lässt sich aber so geschickt tarnen, dass der Anwender gar nicht merkt, dass er ein Formular versendet. Dazu genügt es, dem Submit-Button einen verlockenden Namen zu geben und die Formularfelder etwa durch geschickte Farbwahl oder durch Überdecken mit anderen Inhalten unsichtbar zu machen. Zudem lässt sich durch JavaScript ein Formular auch ohne Nutzerinteraktion mit der Methode submit verschicken.

Aktuell gibt es auf MySpace.com bereits einen Fall, der diesen Trick ausnutzt, um abgephishte Login-Daten an einen Lycos-Server zu schicken. Im Test der heise-Security-Redaktion bestätigte sich das Problem mit Firefox: Unabhängig vom Ort eines aufgerufenen HTML-Dokumentes mit einem Formular trug der Browser die Daten ein und überprüfte das Ziel beim Abschicken nicht. Der Internet Explorer 7 zeigte diese Verhalten nicht: Er merkte sich, zu welchem Unterverzeichnis das Formular gehört. Zum Abphishen muss ein Angreifer also ein Formular in eine vertrauenswürdige Seite einschleusen, was allerdings aufgrund von Fehlern in Webauftritten auch keine große Hürde mehr ist. Die aktuelle Version von Opera trägt grundsätzlich gar keine Daten automatisch ein, vielmehr muss man mit dem Zauberstab die passenden Anmeldeinformationen auswählen.

Update:
heise Security/UK stellt auf dem Browsercheck eine Demo bereit, die dieses Problem illustriert. Dabei werden Username und Passwort von einer "bösen Seite" ohne Interaktion mit dem Benutzer an einen fremden Server übertragen.

Source: http://www.heise.de,Heise.de

Comments 2
  • 0
    wuselwuselFirst comment

    getestet

    habs gestern schon selber mal getestet gehabtu nd muss sagen, sehr erschreckend, da ich diese funktion sehr oft nutze...vielleicht sollte man seine daten doch extern sichern und darauf selber zurückgreifen und die logindaten selbst ausfüllen...
  • 0
    RonnyRonny

    Zufrieden?

    Also bis jetzt bin ich mit der neuen Version des Firefox sehr zufrieden. Ich hoffe nur, daß demnächst ein entsprechendes Sicherheistupdate für diese Lücke kommt. 😕
??
public · under the article
as … · +2 PLoints
Where do you want to start?
2,000 characters, public, stays in the archive.
0 / 2,000 characters
Enter = new line · Ctrl+Enter = send
More from Software
The archive, in numbers2006–2011
ploynt

Esports, LAN parties, and gaming culture. Freshly dug out of the 2006–2011 archive.

Archiving since 2006
From the forumQuote 186 of 325

"Killerspiele sind Landminen für die Seele" und "aktives Kriegstraining". "Wissenschaftler, die dies leugnen, machen sich zu Komplizen und sind Profiteure des militärisch-industriellmedialen Komplexes". - (Kölner Aufruf gegen Computergewalt)

— Torsten · 2009

All 325 quotes →

Archive roulette

2026 · ploynt · dug up from the archive · built by: Torsten