Autor Thema: Update für Netscape Browser 8 schließt kritische Sicherheitslücke  (Gelesen 507 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Kurz nach Veröffentlichung von Netscapes neuestem Sprößling müssen die zu AOL gehörenden Entwickler das Update auf Version 8.0.1 nachschieben. Bei einem Test in der heise-Security-Redaktion zeigte sich Netscape 8 noch für ein kürzlich in Firefox und Mozilla veröffentlichtes Sicherheitsloch verwundbar. So können nicht vertrauenswürdige Sites dem Browser beim Klick auf einen Link Schadcode unterjubeln.

Netscape Browser 8 kann als Rendering Engine sowohl Firefox, den Webbrowser der Mozilla-Foundation, als auch Microsofts Internet Explorer nutzen. Um nun die Schwachstelle mit dem c't-Browsercheck-Demo nachzuvollziehen, muss der Anwender Netscape allerdings manuell dazu bringen, die Firefox-Engine zu benutzen. Standardmaßig surft Netscape heise Online mit der Engine des Internet Explorer an, da er die Site anhand verschiedener Kriterien als vertrauenswürdig einstuft. Die Demo von heise Security öffnet nur die Eingabeaufforderung -- bösartige Web-Server hätten so einen PC auch mit einem Trojaner infizieren können.

Von heise Security am gestrigen Donnerstag auf die Sicherheitslücke angesprochen, zeigte sich Netscape zunächst erstaunt. Man sei sich keiner Verwundbarkeit rund um die Favicon-Lücke in Firefox und Mozilla -- und nun in Netscape -- bewußt. Erst ein Hinweis auf den c't-Browsercheck überzeugte dann auch Will Harbin, Product Manager Browsers bei Netscape USA, von der klaffenden Lücke. Laut Harbin sei zwar der Fehler prinzipiell bekannt und man habe auch versucht ihn zu patchen. Allerdings standen wohl nicht alle Exploits zur Verfügung, um zu testen, ob die Patches auch wirksam sind.

Allerdings beruht Netscape 8 nach offiziellen Angaben noch auf der verwundbaren Firefox-Version 1.0.3; Netscape 8.0.1 setzt nun auf Firefox 1.0.4 auf. Die automatische Update-Funktion von Netscape zeigt bislang aber noch keine neue Version an. Anwender sollten das aktualisierte Paket im Zweifel manuell herunterladen.

Quelle und Links : http://www.heise.de/newsticker/meldung/59717

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )