• IT-Karriere:
  • Services:

Browser-Fehler: Opera hat reagiert, Microsoft plant nichts

Etliche Web-Browser geben Herkunft von JavaScript-Dialogboxen nicht preis

Am gestrigen 21. Juni 2005 wiesen die Sicherheitsspezialisten von Secunia auf eine Spoofing-Sicherheitsanfälligkeit in zahlreichen Web-Browsern hin, die als ungefährlich eingestuft wurde. Aber dennoch bietet Opera bereits seit ein paar Tagen eine aktualisierte Version des Browsers an, um das dahinter stehende Risiko zu minimieren, während Microsoft überhaupt keinen Handlungsbedarf sieht.

Artikel veröffentlicht am ,

Zahlreiche Web-Browser zeigen in einer per JavaScript geöffneten Dialogbox nicht an, welche Webseite die Dialogbox aufgerufen hat. Wie Secunia mitteilt, lässt sich dieser Umstand dazu missbrauchen, um Spoofing-Angriffe auszuführen, indem Angreifer ihre Opfer in den Glauben versetzen, die aufgerufene Dialogbox stamme von einer vertrauenswürdigen Seite. Tatsächlich wird die Dialogbox aber von einer im Hintergrund liegenden Webseite aufgerufen, bei der auch die durch die Dialogbox vorgenommenen Eingaben landen. Ein Angreifer könnte so an vertrauliche Informationen gelangen.

Stellenmarkt
  1. AKKA Deutschland GmbH, München
  2. Dataport, verschiedene Standorte

Firefox 1.05 Nightly Build
Firefox 1.05 Nightly Build
Secunia selbst hat das dahinter stehende Risiko für alle betroffenen Browser als gering eingestuft und stellt eine Testseite bereit, die den Fehler illustriert und erlaubt, den eigenen Browser auf die Anfälligkeit hin zu überprüfen. Das Problem steckt in allen aktuellen Versionen vom Internet Explorer, von Firefox und Mozilla sowie von den Mac-Browsern Internet Explorer für Mac, Camino, iCab sowie Safari. Nur die vor wenigen Tagen veröffentlichte Version 8.01 von Opera ist gegen derartige Angriffsversuche gefeit. Das Nightly Build der kommenden Version 1.0.5 von Firefox bringt derzeit keine Abhilfe, auch wenn Firefox 1.0.5 vor allem Sicherheitsprobleme beheben soll.

Opera 8.01
Opera 8.01
Obwohl das Risiko als gering eingestuft wurde, hat Opera seinen Browser überarbeitet, so dass dieser nun in jeder JavaScript-Dialogbox anzeigt, von welcher URL diese aufgerufen wurde. Während Opera offenbar im Vorfeld über das Sicherheitsrisiko informiert wurde und es für notwendig erachtet hatte, das Browser-Verhalten entsprechend zu verändern, sieht Microsoft keinerlei Handlungsbedarf.

Internet Explorer 6
Internet Explorer 6
In einem aktuellen Security Advisory geht Microsoft zwar auf das Sicherheitsrisiko ein und bestätigt die von Secunia gemachten Angaben und Beobachtungen, sieht jedoch eben im Unterschied zu Opera keinerlei Veranlassung, einen Patch für den Browser anzubieten. Demnach betrifft das Problem den Internet Explorer 5.01, 5.5 sowie 6.0 für die Windows-Plattform und den Internet Explorer für Mac 5.1. Obwohl der Fehler für zahlreiche Versionen des Internet Explorers bestätigt wurde, setzt Microsoft Nutzer des Browsers ganz bewusst dem Risiko aus, Opfer eines solchen Phishing-Angriffs zu werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 34,99€/49,99€ (mit/ohne Spezialangebote)
  2. (u. a. Acer KG241P 144-Hz-Monitor für 159€)
  3. (aktuell u. a. Mushkin Pilot-E 2 TB für 219,90€ + Versand)
  4. (u. a. GTA 5 - Premium Online Edition für 12,99€ und Devil May Cry 5 für 20,99€)

T. 23. Jun 2005

blabla... ich weiss wie man virenscanner usw. anwendet. kannst du mir glauben du...

LD 22. Jun 2005

Ich muss auch nicht wissen, wie man ein Rind schlachtet, um ein Steak zubereiten zu...

Lukas 22. Jun 2005

Also ich finds ein zu negativer und nicht ganz fairen text. mein ich surfe zwar auch...

wupperbayer 22. Jun 2005

Wieso Schleichwerbung? Den Redakteuren der PC-Welt gefällt der Firefox...

stimmt 22. Jun 2005

Du hast recht, unglaublich!. Welche Menschen kaufen Rolex Potentmittel, usw. auf Grund...


Folgen Sie uns
       


Oneplus 7T - Fazit

Das Oneplus 7T ist der Nachfolger des Oneplus 7 - und hat einige interessante Hardware-Upgrades bekommen. Im Test von Golem.de schneidet das Smartphone entsprechend gut ab.

Oneplus 7T - Fazit Video aufrufen
DSGVO: Kommunen verschlüsseln fast nur mit De-Mail
DSGVO
Kommunen verschlüsseln fast nur mit De-Mail

Die Kommunen tun sich weiter schwer mit der Umsetzung der Datenschutz-Grundverordnung. Manche verstehen unter Daten-Verschlüsselung einen abschließbaren Raum für Datenträger.
Ein Bericht von Christiane Schulzki-Haddouti

  1. Datenschmuggel US-Gericht schränkt Durchsuchungen elektronischer Geräte ein
  2. Digitale Versorgung Viel Kritik an zentraler Sammlung von Patientendaten
  3. Datenschutz Zahl der Behördenzugriffe auf Konten steigt

ZFS erklärt: Ein Dateisystem, alle Funktionen
ZFS erklärt
Ein Dateisystem, alle Funktionen

Um für möglichst redundante und sichere Daten zu sorgen, ist längst keine teure Hardware mehr nötig. Ein Grund dafür ist das Dateisystem ZFS. Es bietet Snapshots, sichere Checksummen, eigene Raid-Level und andere sinnvolle Funktionen - kann aber zu Anfang überfordern.
Von Oliver Nickel

  1. Dateisystem OpenZFS soll einheitliches Repository bekommen
  2. Dateisystem ZFS on Linux unterstützt native Verschlüsselung

Definitive Editon angespielt: Das Age of Empires 2 für Könige
Definitive Editon angespielt
Das Age of Empires 2 für Könige

Die 27 Einzelspielerkampagnen sollen für rund 200 Stunden Beschäftigung sorgen, dazu kommen Verbesserungen bei der Grafik und Bedienung sowie eine von Grund auf neu programmierte Gegner- oder Begleit-KI: Die Definitive Edition von Age of Empires 2 ist erhältlich.


      •  /