Abo
  • Services:

Sicherheitslücke verschleiert Dateiendung im Opera-Browser

Ähnliche Sicherheitslücke wie im Internet Explorer vom Januar 2004

Ein Ende Januar 2004 entdecktes Sicherheitsloch im Internet Explorer beim Umgang mit gefälschten CLASSIDs wurde nun auch in der Windows-Version des Opera-Browsers gefunden: Beiden Browsern können Dateien mit gefälschten Endungen untergeschoben werden, wie die Sicherheitsseite Secunia berichtet.

Artikel veröffentlicht am ,

Dem Browser Opera lässt sich mindestens ab der Windows-Version 7.x über eine gefälschte CLASSID etwa eine vermeintlich ungefährliche PDF-Datei unterschieben, bei der es sich tatsächlich um eine HTML-Datei handelt. Derartig gefälschte Daten fängt Opera ebenso wenig wie der Internet Explorer ab. Allerdings startet Opera im Unterschied zum Internet Explorer in der Standard-Konfiguration in einem solchen Fall nicht den Acrobat Reader, sondern zeigt ein Windows-Dialogfeld zum Speichern oder Öffnen der Datei.

Stellenmarkt
  1. Lachmann & Rink GmbH, Freudenberg und Dortmund
  2. Fraunhofer-Institut für Optronik, Systemtechnik und Bildauswertung IOSB, Ilmenau

Entscheidet man sich in dem Opera-Dialog für das Öffnen der vermeintlichen PDF-Datei führt der Browser den HTML-Code aus, was einem Angreifer ermöglicht, gefährlichen Programmcode auf ein fremdes System zu laden. Als Abhilfe sollten derartige Dateien nicht im Browser geöffnet, sondern vorher lokal auf dem Rechner gespeichert und von dort ausgeführt werden, denn der Windows Explorer bemerkt dann die Fälschung und startet die Datei nicht. Secunia zeigt anhand eines Beispiel-Codes, welche Folgen dieses Sicherheitsleck hat, indem eine HTML-Datei als vermeintliches PDF-Dokument in Opera geöffnet wird.

Bislang bietet Opera keinen Patch zur Beseitigung der Sicherheitslücke an. Secunia berichtet, dass Opera ab der Windows-Version 7.x von dem Sicherheitsproblem betroffen ist; ob auch frühere Windows-Fassungen des Browsers dieses Sicherheitsleck aufweisen, wurde bislang nicht geprüft. Auch Microsoft machte bisher keine Anstalten, das im Januar 2004 entdeckte Sicherheitsloch mit einem Patch zu bereinigen. Auch die ähnliche Sicherheitslücke in Windows XP vom Januar 2004 wurde bislang nicht von Microsoft repariert, auch wenn Microsoft seinen monatlichen Patch-Day im Februar 2004 bereits zwei Mal veranstaltete.



Anzeige
Spiele-Angebote
  1. 3,43€
  2. 4,99€
  3. 44,99€

jello 13. Feb 2004

jepp. daher frage ich mich, warum ein nutzer diese PDF öffnen sollte... außer er ist...

fabian 12. Feb 2004

liegt wohl daran das linux ein 32 bit betriebsystem ist und deshalb nicht mit einem 16bit...

patch 12. Feb 2004

genau alles was nicht auf einem 86er lauffähig ist, ist verdammt schlecht ;o)

nomad 12. Feb 2004

äähm, LOL! wie schlecht ...

Marc 12. Feb 2004

Anonymous hat so viele Vorurteile dass an eine Diskussion nicht zu denken ist... Benutze...


Folgen Sie uns
       


Bionic Finwave - Bericht (Hannover Messe 2019)

Festo zeigte auf der Hannover Messe einen schwimmenden Roboter aus dem 3D-Drucker.

Bionic Finwave - Bericht (Hannover Messe 2019) Video aufrufen
Raspi-Tastatur und -Maus im Test: Die Basteltastatur für Bastelrechner
Raspi-Tastatur und -Maus im Test
Die Basteltastatur für Bastelrechner

Für die Raspberry-Pi-Platinen gibt es eine offizielle Tastatur und Maus, passenderweise in Weiß und Rot. Im Test macht die Tastatur einen anständigen Eindruck, die Maus hingegen hat uns eher kaltgelassen. Das Keyboard ist zudem ein guter Ausgangspunkt für Bastelprojekte.
Ein Test von Tobias Költzsch

  1. Bastelcomputer Offizielle Maus und Tastatur für den Raspberry Pi
  2. Kodi mit Raspberry Pi Pimp your Stereoanlage
  3. Betriebssystem Windows 10 on ARM kann auf Raspberry Pi 3 installiert werden

Elektromobilität: Was hat ein Kanu mit Autos zu tun?
Elektromobilität
Was hat ein Kanu mit Autos zu tun?

Veteranen der deutschen Autoindustrie wollen mit Canoo den Fahrzeugbau und den Vertrieb revolutionieren. Zunächst scheitern die großen Köpfe aber an den kleinen Hürden der Startupwelt.
Ein Bericht von Dirk Kunde

  1. EU Unfall-Fahrtenschreiber in Autos ab 2022 Pflicht
  2. Verkehrssenatorin Fahrverbot für Autos in Berlin gefordert
  3. Ventomobil Mit dem Windrad auf Rekordjagd

Linux: Wer sind die Debian-Bewerber?
Linux
Wer sind die Debian-Bewerber?

Nach schleppendem Beginn stellen sich vier Kandidaten als Debian Project Leader zur Wahl. Zwei von ihnen kommen aus dem deutschsprachigen Raum und stellen Golem.de ihre Ziele vor.
Von Fabian A. Scherschel

  1. Betriebssystem Debian-Entwickler tritt wegen veralteter Werkzeuge zurück
  2. Linux Debian-Update verhindert Start auf ARM-Geräten
  3. Apt Bug in Debian-Paketmanager feuert Debatte über HTTPS an

    •  /