Autor Thema: FTP-Umleitungen auch in Opera und Konqueror möglich  (Gelesen 504 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Die Mitte dieser Woche mit den Versionen 1.5.0.11 und 2.0.0.3 von Firefox geschlossene Sicherheitslücke, durch die Angreifer mit manipulierten FTP-Servern möglicherweise die Netzwerktopologie ausspionieren können, betrifft auch die Webbrowser Opera und Konqueror. Durch den FTP-Befehl PASV ist es möglich, dem FTP-Client im Browser nicht nur einen alternativen Port zu übermitteln, auf den er verbinden soll, sondern auch eine dazugehörige IP-Adresse.

Den Fehler haben die Entdecker von bindshell.net bereits Ende Januar dieses Jahres an die Browserhersteller gemeldet. Von Mozilla bekamen sie dem eigenen Bekunden nach keine Antwort, jedoch haben die Entwickler die Schwachstelle bereits abgedichtet. Die Opera-Entwickler haben ebenfalls nicht geantwortet. Das KDE-Entwicklerteam diskutiert offenbar noch über die Tragweite der Lücke. Für einen Absturz, den eines der Beispiele von bindshell.net in Konqueror auslöst, haben sie jedoch einen Patch entwickelt.

Betroffen sind Opera 9.10 und Konqueror 3.5.5. Ob und wann die Hersteller fehlerbereinigte Versionen herausgeben, ist derzeit unklar. Bis dahin können sich Anwender behelfen, indem sie mit dem Browser entweder keinen FTP-Links folgen oder die JavaScript-Unterstützung deaktivieren.

Siehe dazu auch:

    * Manipulating FTP Clients Using The PASV Command (PDF), Sicherheitsmeldung von bindshell.net -> http://bindshell.net/papers/ftppasv/ftp-client-pasv-manipulation.pdf

Quelle : www.heise.de



Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )