Abo
  • Services:
Anzeige
Passwortklau durch preventDefault()
Passwortklau durch preventDefault() (Bild: Neophasis)

Browser: preventDefault() ermöglicht Passwortklau

Passwortklau durch preventDefault()
Passwortklau durch preventDefault() (Bild: Neophasis)

Mit einem einfachen Trick ist es möglich, Nutzern Passwörter zu entlocken, zeigt der Blogger h43z. Er nutzt dazu ein von Neophasis zuvor entdecktes Problem, das durch die Standard-DOM-Methode preventDefault() in allen Browsern besteht.

Bereits Mitte November hat das auf mobile Sicherheit spezialisierte Unternehmen Neophasis darauf hingewiesen, dass sich die DOM-Methode preventDefault() missbrauchen lässt. Die in allen Browsern implementierte Methode sorgt dafür, dass der Browser die eigentlich für ein Ereignis vorgesehenen Funktionen nicht ausführt. Entwickler können das Standardverhalten von Browsern ändern, beispielsweise, um auf einen Rechtsklick zu reagieren, ohne dass das Kontextmenü des Browsers angezeigt wird.

Anzeige

Mit preventDefault() kann allerdings auch das Standardverhalten von Tastenkombinationen geändert werden, beispielsweise "Strg + F" oder "Kommando + F", womit in aller Regel eine lokale Suche innerhalb einer Webseite angestoßen wird. Neophasis warnt nun, dieses Verhalten könnten Angreifer ausnutzen, um einen gefälschten Suchdialog einzublenden und so Nutzern ihre Sucheingaben zu stehlen.

Der Blogger h43z hat die Idee nun beispielhaft umgesetzt. Er zeigt auf einer Webseite eine Liste von Passwörtern, so dass Nutzer die Suchfunktion nutzen können, um herauszufinden, ob auch ihr Passwort darin enthalten ist. Sobald Nutzer ihr Passwort in die vermeintlich lokale Suchfunktion des Browsers eingeben, hat der Angreifer Zugriff darauf.

Der Blogger weist aber darauf hin, dass sich der Suchdialog der Browser unterscheidet, was seine Demo noch nicht tut.

Neophasis rät Browserherstellern, ihre Suchdialoge aus dem Content-Bereich herauszunehmen, so dass Angreifer diese nicht mehr täuschend echt nachahmen können. Alternativ könnten Browser auch darauf hinweisen, wenn eine Website die Methode preventDefault() im Zusammenhang mit einer vom Browser belegten Tastenkombination aufruft.


eye home zur Startseite
derVerzweifler 05. Dez 2012

Willst du mir ernsthaft unterstellen, dass ich das Vorgehen nicht verstehe? Hast du...

Ovaron 05. Dez 2012

True Story: Schulkamerad hat in einer Firma gearbeitet die Geldautomaten repariert. Er...

lear 05. Dez 2012

Beim vorgestellten Ansatz soll der Nutzer davon ausgehen, das er das PW lokal eingibt...

FibreFoX 04. Dez 2012

Ich kann ja verstehen, dass dies eine Art Risiko darstellt, wenn Tastenkürzel abgegriffen...

azeu 04. Dez 2012

Wenn es auf der Seite um vermeintlich geknackte FB-Passwörter geht, dann weiß der Hacker...



Anzeige

Stellenmarkt
  1. Bosch Energy and Building Solutions GmbH, Stuttgart-Weilimdorf
  2. Schwarz Zentrale Dienste KG, Neckarsulm
  3. über Duerenhoff GmbH, Neuwied
  4. Carmeq GmbH, Berlin


Anzeige
Top-Angebote
  1. (u. a. MSI Z370 SLI Plus für 111€ + 5,99€ Versand und Nitro Concepts S300 Gaming-Stuhl...
  2. 35,99€
  3. (u. a. Anno 2205 Ultimate Edition für 10,99€, Anno 2070 Königsedition für 6,99€ und...

Folgen Sie uns
       


  1. NGSFF alias M.3

    Adata zeigt seine erste SSD mir breiterer Platine

  2. Ransomware

    Krankenhaus zahlt 60.000 US-Dollar trotz Backups

  3. Curie

    Google verlegt drei neue Seekabel

  4. Auto

    Ferrari plant elektrischen Supersportwagen

  5. Faser-Wearables

    OLED als Garn für leuchtende Stoffe

  6. Square Enix

    PC-Version von Final Fantasy 15 braucht 155 GByte auf der HD

  7. Vertriebsmodell

    BMW und Mercedes wollen Auto-Abos anbieten

  8. LTE

    Taiwan schaltet nach 2G- auch 3G-Netz ab

  9. Two Point Hospital

    Sega stellt Quasi-Nachfolger zu Theme Hospital vor

  10. Callya

    Vodafones Prepaid-Tarife erhalten mehr Datenvolumen



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
IT-Sicherheit: Der Angriff kommt - auch ohne eigene Fehler
IT-Sicherheit
Der Angriff kommt - auch ohne eigene Fehler
  1. eID Willkommen in der eGovernment-Hölle
  2. Keeper Security Passwortmanager-Hersteller verklagt Journalist Dan Goodin
  3. Windows 10 Kritische Lücke in vorinstalliertem Passwortmanager

Elektroauto: War es das, Tesla?
Elektroauto
War es das, Tesla?
  1. Elektroauto Norwegische Model-S-Fahrer klagen gegen Tesla
  2. Erneuerbare Energien Tesla soll weitere Netzspeicher in Australien bauen
  3. Elektroauto Teslas Probleme mit dem Model 3 sind nicht gelöst

Datenschutz an der Grenze: Wer alles löscht, macht sich verdächtig
Datenschutz an der Grenze
Wer alles löscht, macht sich verdächtig
  1. Verwaltung Barcelona plant Wechsel auf Open-Source-Software
  2. US-Grenzkontrolle Durchsuchung elektronischer Geräte wird leicht eingeschränkt
  3. Forschungsförderung Medizin-Nobelpreisträger Rosbash kritisiert Trump

  1. Re: SUV wie ein Ferrari aussehen und anfühlen muss

    Nogul | 10:21

  2. Re: Gibt auch schon Hersteller unabhängige Vermietung

    der_wahre_hannes | 10:20

  3. Re: gezwungen?

    Hackfleisch | 10:19

  4. Re: Im stationären Handel

    Kakiss | 10:19

  5. Re: "Wenn es einen elektrischen Supersportwagen...

    Nogul | 10:18


  1. 10:25

  2. 09:46

  3. 09:23

  4. 07:56

  5. 07:39

  6. 07:26

  7. 07:12

  8. 19:16


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel