Passwortklau durch preventDefault()
Passwortklau durch preventDefault() (Bild: Neophasis)

Browser preventDefault() ermöglicht Passwortklau

Mit einem einfachen Trick ist es möglich, Nutzern Passwörter zu entlocken, zeigt der Blogger h43z. Er nutzt dazu ein von Neophasis zuvor entdecktes Problem, das durch die Standard-DOM-Methode preventDefault() in allen Browsern besteht.

Anzeige

Bereits Mitte November hat das auf mobile Sicherheit spezialisierte Unternehmen Neophasis darauf hingewiesen, dass sich die DOM-Methode preventDefault() missbrauchen lässt. Die in allen Browsern implementierte Methode sorgt dafür, dass der Browser die eigentlich für ein Ereignis vorgesehenen Funktionen nicht ausführt. Entwickler können das Standardverhalten von Browsern ändern, beispielsweise, um auf einen Rechtsklick zu reagieren, ohne dass das Kontextmenü des Browsers angezeigt wird.

Mit preventDefault() kann allerdings auch das Standardverhalten von Tastenkombinationen geändert werden, beispielsweise "Strg + F" oder "Kommando + F", womit in aller Regel eine lokale Suche innerhalb einer Webseite angestoßen wird. Neophasis warnt nun, dieses Verhalten könnten Angreifer ausnutzen, um einen gefälschten Suchdialog einzublenden und so Nutzern ihre Sucheingaben zu stehlen.

Der Blogger h43z hat die Idee nun beispielhaft umgesetzt. Er zeigt auf einer Webseite eine Liste von Passwörtern, so dass Nutzer die Suchfunktion nutzen können, um herauszufinden, ob auch ihr Passwort darin enthalten ist. Sobald Nutzer ihr Passwort in die vermeintlich lokale Suchfunktion des Browsers eingeben, hat der Angreifer Zugriff darauf.

Der Blogger weist aber darauf hin, dass sich der Suchdialog der Browser unterscheidet, was seine Demo noch nicht tut.

Neophasis rät Browserherstellern, ihre Suchdialoge aus dem Content-Bereich herauszunehmen, so dass Angreifer diese nicht mehr täuschend echt nachahmen können. Alternativ könnten Browser auch darauf hinweisen, wenn eine Website die Methode preventDefault() im Zusammenhang mit einer vom Browser belegten Tastenkombination aufruft.


derVerzweifler 05. Dez 2012

Willst du mir ernsthaft unterstellen, dass ich das Vorgehen nicht verstehe? Hast du...

Ovaron 05. Dez 2012

True Story: Schulkamerad hat in einer Firma gearbeitet die Geldautomaten repariert. Er...

lear 05. Dez 2012

Beim vorgestellten Ansatz soll der Nutzer davon ausgehen, das er das PW lokal eingibt...

FibreFoX 04. Dez 2012

Ich kann ja verstehen, dass dies eine Art Risiko darstellt, wenn Tastenkürzel abgegriffen...

azeu 04. Dez 2012

Wenn es auf der Seite um vermeintlich geknackte FB-Passwörter geht, dann weiß der Hacker...

Kommentieren



Anzeige

  1. Online Prozessmanager (m/w)
    Home Shopping Europe GmbH, Ismaning Raum München
  2. IT-Administrator (m/w)
    synlab Services GmbH, Augsburg
  3. Business Intelligence (BI) Developer (m/w)
    Mister Spex GmbH, Berlin
  4. IT Systemadministrator (m/w) IT Service Transition und IT Service Operation
    KfW Bankengruppe, Berlin

 

Detailsuche


Spiele-Angebote
  1. NEU: I Am Alive [Download]
    3,40€
  2. NEU: WWE 2K16 - Steelbook Edition (exklusiv bei Amazon.de) - [PlayStation 4]
    Vorbesteller erhalten zwei exklusive spielbare Versionen von Arnold Schwarzenegger als Terminator...
  3. NEU: Call of Juarez: Gunslinger [PC Code - Steam]
    2,55€

 

Weitere Angebote


Folgen Sie uns
       


  1. EnLighten

    BMW erkennt Ampelphasen und zeigt Countdown im iPhone an

  2. Spielentwicklung

    Zielgruppe Gamer

  3. Microsoft

    Erste Version der Hololens soll 2016 erscheinen

  4. Kartendienst

    Deutsche Autokonzerne übernehmen Nokias Kartendienst Here

  5. Juke

    Media-Saturn setzt stark auf Film- und Musikdownloads

  6. Spielentwicklung

    Prozedurale Welten

  7. Streamingbox

    Neues Apple TV soll mit App Store im September erscheinen

  8. Trampender Roboter

    Hitchbot auf seiner Reise durch die USA zerstört

  9. Multimedia-Bibliothek

    Der Leiter des FFmpeg-Projekts tritt zurück

  10. Demo wegen #Landesverrat

    "Come and get us all, motherfuckers"



Haben wir etwas übersehen?

E-Mail an news@golem.de



New Horizons: Pluto wird immer faszinierender
New Horizons
Pluto wird immer faszinierender
  1. Die Woche im Video Trauer, Tests und Windows 10
  2. New Horizons Gruß aus den Pluto-Bergen
  3. Raumfahrt New Horizons wirft einen kurzen Blick auf den Pluto

In eigener Sache: Preisvergleich bei Golem.de
In eigener Sache
Preisvergleich bei Golem.de
  1. In eigener Sache News von Golem.de bei Xing lesen
  2. In eigener Sache Golem.de erweitert sein Abo um eine Schnupper-Version

Deep-Web-Studie: Wo sich die Cyberkriminellen tummeln
Deep-Web-Studie
Wo sich die Cyberkriminellen tummeln
  1. Identitätsdiebstahl Gesetz zu Datenhehlerei könnte Leaking-Plattformen gefährden

  1. Re: Dumme Welt!

    DebugErr | 10:29

  2. Riesige Umgebungen ohne echte Bedeutung

    burzum | 10:29

  3. Re: Erde an Windows-Lemminge (inkl. Golem)! Bitte...

    SoniX | 10:29

  4. Re: Bestes und schickstes Desktop Betriebssystem...

    Lala Satalin... | 10:29

  5. Re: Hätte mich jemand vorher gefragt...

    TheAerouge | 10:28


  1. 10:38

  2. 10:30

  3. 10:18

  4. 09:48

  5. 09:38

  6. 09:24

  7. 07:13

  8. 19:44


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel