Kritische JavaScript-Sicherheitslecks in Opera 7 (Update)

Opera reagiert einen Tag später; Deaktivieren von JavaScript umgeht Schäden

Die israelische Sicherheitsfirma GreyMagic berichtet über mehrere JavaScript-Sicherheitslecks in dem Windows-Browser Opera 7, die Opera einen Tag später mit einer neuen Version bereinigt hat. Einige der Sicherheitslöcher wurden bereits in den Beta-Versionen entdeckt und an Opera Software weitergeleitet.

Anzeige

Für gewöhnlich verwenden aktuelle Browser ein Cross-Domain-Security-Modell, um bei JavaScript-Aufrufen einen unberechtigten Zugriff auf andere Dokumente über Domain-Grenzen hinweg zu verhindern. In Opera 7 wird stattdessen ein Modell auf Basis des Aufrufenden einer Webseite verwendet. Nach Erkenntnissen von Greymagic weist dieses Modell drei empfindliche Sicherheitslecks auf, worüber ein Angreifer Zugriff auf Dateien auf dem betreffenden System erlangt. So ist es denkbar, dass ein Angreifer Dateien und Verzeichnisse einsehen, aber auch Cookies oder E-Mails in Operas Mail-Programm lesen kann. Als Abhilfe empfiehlt GreyMagic das Deaktivieren von JavaScript in Opera 7, bis ein entsprechender Patch bereitgestellt wird. Bereits Mitte November 2002 wurden diese Probleme an den Hersteller gemeldet.

Ein weiteres Sicherheitsloch steckt in der JavaScript-Konsole von Opera 7, das man manuell umgehen kann. Da Opera URL-ähnliche Strings in entsprechende Links wandelt, kann ein Angreifer diesen Mechanismus dazu nutzen, auf Dateien des lokalen Systems zuzugreifen, um Dateien und Verzeichnisse, aber auch E-Mails einzusehen. GreyMagic bietet sogleich einen Weg, dieses Sicherheitsrisiko abzustellen, indem man die HTML-Datei console.html im Opera-Verzeichnis verändert. Dazu muss die Zeile 52

"m.replace( /\\/g, "\\\\" ) +" durch "m.replace( /\\/g, "\\\\" ).replace(/"/g,""") +"

ersetzt werden. Im Unterschied zum oben genannten Problem wurde dieser Fehler und alle nachfolgenden Probleme erst Ende Januar 2003 an Opera gemeldet.

Als ebenfalls kritisch stuft GreyMagic die folgende Sicherheitslücke in JavaScript ein: Beim Laden von Bildern oder anderen Multimedia-Daten über lokale URLs können Angreifer über JavaScript ebenfalls auf lokale Dateien, Verzeichnisse und E-Mails aus dem Opera-Mail-Client zugreifen. Bis der Hersteller einen Patch bereitstellt, empfiehlt GreyMagic aus Sicherheitsgründen das Abschalten von JavaScript.

GreyMagic berichtet noch über zwei weitere Sicherheitslöcher in der JavaScript-Implementierung in Opera 7, die aber nicht als kritisch eingestuft wurden. So kann ein Angreifer die History-Funktion in Opera 7 dazu verwenden, die besuchten Webseiten eines anderen Anwenders abzufragen. Eine ähnliche Funktion ist über das Fehlerprotokoll der JavaScript-Funktionen möglich, denn die Daten wurden von Opera nicht ausreichend gegen Blicke von außen geschützt. So kann ein Angreifer von einer normalen Webseite die besuchten Seiten eines Nutzers einsehen. Auch hier kann man sich durch das Deaktivieren von JavaScript vor entsprechenden Angriffen schützen.

Nachtrag vom 5. Februar 2003, 11:00 Uhr:
Mittlerweile veröffentlichte Opera den Web-Browser Opera 7.01, der die berichteten Sicherheitslecks beseitigen soll.


nixblick 05. Feb 2003

also SimCity4 is ja wohl das letzte ;D

unfug 05. Feb 2003

ich krieg mich gleich nicht mehr ein vor lachen... diese ganzen idiotischen troll...

ip (Golem.de) 05. Feb 2003

Liebe Leserinnen und Leser, einen Tag nach Bekanntwerden der Sicherheitslecks steht eine...

SiT 05. Feb 2003

... Opera 7 ist Beta-Status, bedeutet nichts anderes als - die Jungs arbeiten daran .)

CK 05. Feb 2003

Da fehlen die Ironie-Tags... Wo wir schon mal dabei sind: 1. NCSA Mosaic ist aelter als...

Kommentieren



Anzeige

  1. Field Application Engineer - Business Unit Communication EMEA (m/w)
    Kontron Europe GmbH, Augsburg
  2. IT-Spezialist (m/w) in der Prozesstechnik
    Amprion GmbH, Pulheim-Brauweiler
  3. Online Konzeptioner/UX-Designer
    redblue Marketing GmbH, München
  4. SAP Inhouse ABAP-Entwickler (m/w)
    Metabowerke GmbH, Nürtingen

 

Detailsuche


Spiele-Angebote
  1. VORBESTELLBAR: Call of Duty: Black Ops III (PC, PS4, Xbox One)
    59,99€ (mit Vorbesteller-Preisgarantie)
  2. Star Wars Saber Bundle bei GOG
    (u. a. Jedi Knight 2, Dark Forces 2 und Star Wars Starfighter)
  3. VORBESTELLBAR: F1 2015 Special Edition (exkl. bei Amazon.de) PS4/Xbox One
    69,99€ (Vorbesteller-Preisgarantie) - Release 12.06.

 

Weitere Angebote


Folgen Sie uns
       


  1. Android-Entwicklung

    Sony-Smartphones können jetzt direkt in Recovery booten

  2. Musik-Streaming

    Simfy ist offenbar am Ende

  3. Trine 3 angespielt

    Die dritte Dimension macht's charmant chaotischer

  4. Ebay-Verkaufsgebühren

    Versandkosten werden bei Angeboten gebührenpflichtig

  5. Regelmäßiger Neustart notwendig

    Boeing entdeckt Softwarefehler im Dreamliner

  6. Windows 10 als gestaffelter Release

    Erst die PCs, dann die Smartphones

  7. Christopher Lauer

    Ex-Pirat wirft Google Industriespionage bei Verlagen vor

  8. Messsucherkamera

    Neue Leica fotografiert und filmt nur in Schwarzweiß

  9. Fetch und Freight

    Neue Lagerroboter arbeiten im Duett

  10. Powerwall

    Tesla hängt den Autoakku an die Hauswand



Haben wir etwas übersehen?

E-Mail an news@golem.de



LG G4 im Hands On: Hervorragende Kamera und edle Leder-Optik
LG G4 im Hands On
Hervorragende Kamera und edle Leder-Optik
  1. Smartphone Der Snapdragon 808 hat kaum Hitzeprobleme
  2. Smartphone LG G4 kommt mit 16-Megapixel-Kamera
  3. Werbeaktion LG will 4.000 G4 vor dem Verkaufsstart verteilen

Test Broken Age: Tolles Kinderbuch-Adventure mit wenigen Knobel-Blockaden
Test Broken Age
Tolles Kinderbuch-Adventure mit wenigen Knobel-Blockaden

Schützen, laden, stylen: Interessantes Zubehör für die Apple Watch
Schützen, laden, stylen
Interessantes Zubehör für die Apple Watch
  1. Taptic Engine Defektes Bauteil der Apple Watch verantwortlich für Lieferengpass
  2. Smartwatch-Probleme Apple Watch saugt iPhone-Akkus leer und lädt nicht
  3. iFixit-Teardown Herz der Apple Watch lässt sich nicht wechseln

  1. Hood funktioniert

    Crass Spektakel | 12:42

  2. Re: Wer braucht noch DX12?

    Leo K. | 12:34

  3. Re: Hm, Windows 9x als Steuer-OS im Dreamliner?

    Tzven | 12:34

  4. Re: Sind bei Ebay eigentlich alle total verblödet?

    Jasmin26 | 12:31

  5. Re: Ebay wird immer komplizierter...

    Jasmin26 | 12:24


  1. 12:30

  2. 11:05

  3. 10:00

  4. 09:26

  5. 11:50

  6. 11:29

  7. 16:30

  8. 15:42


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel