Anzeige
Passwortklau durch preventDefault()
Passwortklau durch preventDefault() (Bild: Neophasis)

Browser: preventDefault() ermöglicht Passwortklau

Passwortklau durch preventDefault()
Passwortklau durch preventDefault() (Bild: Neophasis)

Mit einem einfachen Trick ist es möglich, Nutzern Passwörter zu entlocken, zeigt der Blogger h43z. Er nutzt dazu ein von Neophasis zuvor entdecktes Problem, das durch die Standard-DOM-Methode preventDefault() in allen Browsern besteht.

Bereits Mitte November hat das auf mobile Sicherheit spezialisierte Unternehmen Neophasis darauf hingewiesen, dass sich die DOM-Methode preventDefault() missbrauchen lässt. Die in allen Browsern implementierte Methode sorgt dafür, dass der Browser die eigentlich für ein Ereignis vorgesehenen Funktionen nicht ausführt. Entwickler können das Standardverhalten von Browsern ändern, beispielsweise, um auf einen Rechtsklick zu reagieren, ohne dass das Kontextmenü des Browsers angezeigt wird.

Anzeige

Mit preventDefault() kann allerdings auch das Standardverhalten von Tastenkombinationen geändert werden, beispielsweise "Strg + F" oder "Kommando + F", womit in aller Regel eine lokale Suche innerhalb einer Webseite angestoßen wird. Neophasis warnt nun, dieses Verhalten könnten Angreifer ausnutzen, um einen gefälschten Suchdialog einzublenden und so Nutzern ihre Sucheingaben zu stehlen.

Der Blogger h43z hat die Idee nun beispielhaft umgesetzt. Er zeigt auf einer Webseite eine Liste von Passwörtern, so dass Nutzer die Suchfunktion nutzen können, um herauszufinden, ob auch ihr Passwort darin enthalten ist. Sobald Nutzer ihr Passwort in die vermeintlich lokale Suchfunktion des Browsers eingeben, hat der Angreifer Zugriff darauf.

Der Blogger weist aber darauf hin, dass sich der Suchdialog der Browser unterscheidet, was seine Demo noch nicht tut.

Neophasis rät Browserherstellern, ihre Suchdialoge aus dem Content-Bereich herauszunehmen, so dass Angreifer diese nicht mehr täuschend echt nachahmen können. Alternativ könnten Browser auch darauf hinweisen, wenn eine Website die Methode preventDefault() im Zusammenhang mit einer vom Browser belegten Tastenkombination aufruft.


eye home zur Startseite
derVerzweifler 05. Dez 2012

Willst du mir ernsthaft unterstellen, dass ich das Vorgehen nicht verstehe? Hast du...

Ovaron 05. Dez 2012

True Story: Schulkamerad hat in einer Firma gearbeitet die Geldautomaten repariert. Er...

lear 05. Dez 2012

Beim vorgestellten Ansatz soll der Nutzer davon ausgehen, das er das PW lokal eingibt...

FibreFoX 04. Dez 2012

Ich kann ja verstehen, dass dies eine Art Risiko darstellt, wenn Tastenkürzel abgegriffen...

azeu 04. Dez 2012

Wenn es auf der Seite um vermeintlich geknackte FB-Passwörter geht, dann weiß der Hacker...

Kommentieren



Anzeige

  1. IT-Administrator (m/w)
    über expertalis GmbH, zwischen Stuttgart und Karlsruhe
  2. Edi Specialist (m/w)
    MISUMI Europa GmbH, Schwalbach (Taunus)
  3. Systembetreuer RBL / Mobile Solutions (m/w)
    Die Länderbahn GmbH DLB, Neumark, Dresden
  4. Java-Entwickler (m/w)
    Jetter AG, Ludwigsburg

Detailsuche



Anzeige

Folgen Sie uns
       


  1. Schalke 04

    Erst League of Legends und nun Fifa

  2. Patentverletzungen

    Qualcomm verklagt Meizu

  3. Deep Learning

    Algorithmus sagt menschliche Verhaltensweisen voraus

  4. Bungie

    Destiny-Karriere auf PS3 und Xbox 360 endet im August 2016

  5. Vive-Headset

    HTC muss sich auf Virtual Reality verlassen

  6. Mobilfunk

    Datenvolumen steigt während EM-Spiel um 25 Prozent

  7. Software Guard Extentions

    Linux-Code kann auf Intel-CPUs besser geschützt werden

  8. Darknet-Handel

    Nutzerdaten von Telekom-Kunden werden verkauft

  9. HTML5 Video

    Chrome-Bug hebelt Web-DRM aus

  10. Langer Marsch

    Chinas neue Raumfahrt



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Telefonabzocke: Dirty Harry erklärt mein Windows für kaputt
Telefonabzocke
Dirty Harry erklärt mein Windows für kaputt
  1. Security Ransomware-Bosse verdienen 90.000 US-Dollar pro Jahr
  2. Security-Studie Mit Schokolade zum Passwort
  3. Festnahme und Razzien Koordinierte Aktion gegen Cybercrime

Schulunterricht: "Wir zocken die ganze Zeit Minecraft"
Schulunterricht
"Wir zocken die ganze Zeit Minecraft"
  1. MCreator für Arduino Mit Klötzchen LEDs steuern
  2. Lifeboat-Community Minecraft-Spieler müssen sich neues Passwort craften
  3. Minecraft Befehlsblöcke und Mods für die Pocket Edition

Oneplus Three im Test: Ein Alptraum für die Android-Konkurrenz
Oneplus Three im Test
Ein Alptraum für die Android-Konkurrenz
  1. Android-Smartphone Diskussionen um Speichermanagement beim Oneplus Three
  2. Smartphones Oneplus soll keine günstigeren Modellreihen mehr planen
  3. Ohne Einladung Oneplus Three kommt mit 6 GByte RAM für 400 Euro

  1. Das Netflix-Offline kam aber ganz schön schnell.

    4edebd0f81eeffc... | 16:56

  2. Re: Visafreiheit für US-Bürger aufkündigen

    lemgostanislaw | 16:54

  3. Re: lächerlich

    Axido | 16:54

  4. Re: Es fehlt an Inhalten

    Nikolai | 16:53

  5. Re: Wenn, dann PHISHING (kwt)

    _4ubi_ | 16:53


  1. 16:56

  2. 16:40

  3. 16:18

  4. 16:00

  5. 15:47

  6. 15:41

  7. 15:14

  8. 14:47


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel