Autor Thema: Schwachstelle in Firefox/Mozilla ermöglicht Fälschen von Dialogfenstern  (Gelesen 589 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Durch eine Schwachstelle in Firefox und Mozilla unter Windows ist es möglich, Teile von Download- und Sicherheitsdialogen mit präparierten Pop-up-Fenstern zu verdecken. Die durch Javascripte geöffneten Fenster können den Anwender glauben lassen, er bestätige beispielsweise nur eine harmlose Lizenzvereinbarung. Der Klick auf "OK" kann dann allerdings eine Datei herunterladen, die abhängig von der Verknüpfung automatisch ausgeführt beziehungsweise geöffnet wird.

Der Sicherheitsspezialist Michael Krax hat zu der Schwachstelle auf seinen Seiten nun zwei Demos zur Verfügung gestellt. Eine davon erfordert aber das Anschalten eines Features (signed.applets.codebase_principal_support), das normalerweise deaktiviert ist. Laut Advisory würden aber viele XUL-Seiten dies empfehlen. Durch XUL (XML User Interface Language ) können Anwender Plug-ins zur Erweiterung der Funktionen von Mozilla und Firefox hinzufügen.

Aus Sicherheitsgründen sollten per Skript geöffnete Fenster keine Dialogfenster abdecken können. Microsoft hat mit XP-Service-Pack-2 Funktionen in den Internet Explorer implementiert, die genau dies verhindern sollen. Bei Firefox gibt es die Option dom.disable_window_flip, die Ähnliches leistet -- allerdings ist sie standardmäßig deaktiviert. Nach Angaben von Krax haben die Entwickler das Problem bereits vor mehr als drei Monaten bestätigt, danach aber nicht mehr reagiert und den Fehler auch nicht beseitigt.

Quelle : www.heise.de
« Letzte Änderung: 11 Januar, 2005, 15:14 von SiLencer »

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )