Abo
  • IT-Karriere:

Flash und Reader: Adobe liefert XSS-Lücke als Sicherheitsupdate

Eine Browsererweiterung, die Adobe mit dem aktuellen Sicherheitsupdate für Flash und Adobe Reader ausgeliefert hat, bringt selbst eine Sicherheitslücke mit.

Artikel veröffentlicht am , Hanno Böck
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu.
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu. (Bild: Screenshot / Google Play-Store)

Das jüngste Sicherheitsupdate für das Flash-Plugin und Adobe Reader unter Windows hat ungefragt eine Browsererweiterung für den Chrome-Browser installiert. Das allein sorgte schon für einigen Unmut. Doch offenbar hat Adobe auch bei der Sicherheit der Erweiterung selbst geschlampt: Tavis Ormandy von Googles Project Zero fand nach kurzer Zeit eine Sicherheitslücke in der Erweiterung.

Codeausführung auf fremden Webseiten möglich

Stellenmarkt
  1. UnternehmerTUM GmbH, Garching bei München
  2. Dataport, verschiedene Standorte

Ein Fehler im Javascript-Code der Adobe-Erweiterung führt zu einer sogenannten DOM-Cross-Site-Scripting-Lücke. Solche Lücken in Browsererweiterungen sind oft besonders kritisch, da sie mit höheren Privilegien im Browser-Kontext laufen.

Normalerweise versucht Chrome, den Zugriff auf den Javascript-Code von Browsererweiterungen zu beschränken. Allerdings können Erweiterungen sogenannte Web Accessible Resources definieren. Die Datei mit der Cross-Site-Scripting-Lücke ist als derartige Ressource definiert und kann damit von Webseiten aus aufgerufen werden.

Durch die Lücke ist es für einen Angreifer möglich, von einer unter seiner Kontrolle stehenden Webseite aus Javascript-Code in beliebige andere Webseiten einzuschleusen - eine sogenannte Universal-Cross-Site-Scripting-Lücke (UXSS).

Neben dieser kritischen Lücke weist Ormandy noch auf eine mögliche Race-Condition in einem Teil des Codes hin, der offenbar bisher nicht aktiv genutzt wird. Ormandy schreibt aber, er möchte verhindern, dass hier eine weitere Sicherheitslücke eingeführt werde, falls dieser Code aktiviert werde.

Adobe hat die Lücke in der Browsererweiterung geschlossen. Sie sollte automatisch durch Chrome aktualisiert werden. Empfehlenswert dürfte es aber eher sein, die Erweiterung komplett zu entfernen, falls man sie nicht benötigt. Für die meisten Nutzer dürfte die Erweiterung keinerlei Vorteile bringen. Sie ersetzt den Chrome-eigenen PDF-Reader durch den von Adobe und bietet eine Funktion, um Webseiten in PDF-Dokumente umzuwandeln. Letztere funktioniert allerdings nur, wenn man die kostenpflichtige Version von Adobes Software installiert hat.

Generell sind sowohl das Flash-Plugin als auch der Adobe Reader extrem häufig von Sicherheitslücken betroffen. Die fragwürdige Praxis von Adobe, zusammen mit Sicherheitsupdates ungefragt weitere Software zu installieren, dürfte für viele Nutzer ein weiterer Grund sein, auf diese Produkte lieber zu verzichten.

Flash am besten entfernen

Das Flash-Plugin wird nur noch auf wenigen Seiten im Netz benötigt. Wer darauf verzichten kann, sollte es entfernen. Auf die Anzeige von PDF-Dateien dürften jedoch die wenigsten Nutzer verzichten wollen. Doch sowohl Chrome als auch Firefox liefern inzwischen eigene, interne PDF-Reader mit. Auch als Standalone-Programme gibt es Alternativen zu Adobes PDF-Reader.

Der Autor dankt Sebastian Lekies, Jann Horn und Mario Heiderich, die in einer Twitter-Diskussion wertvolle Hinweise zur Einschätzung der Lücke gegeben haben.

Nachtrag vom 19. Januar 2017, 16:49 Uhr

Ursprünglich hatten wir geschrieben, dass die Lücke nicht trivial ausnutzbar ist. Das hat sich nach einer Rückfrage bei Tavis Ormandy als falsch herausgestellt, da die betroffene Datei als Web Accessible Resource definiert ist. Wir haben den Text entsprechend angepasst.



Anzeige
Spiele-Angebote
  1. 3,99€
  2. 44,99€
  3. 2,80€

ritzmann 21. Jan 2017

Wäre mir noch so sicher ob NoScript auch Scripte von anderen Browser Erweiterungen...

FreiGeistler 20. Jan 2017

Darum empfehle ich auch jedem, den STDU-Viewer und für bearbeitbare PDFs den PDF-XChange...


Folgen Sie uns
       


Transparenter OLED-Screen von Panasonic angesehen (Ifa 2019)

Der transparente OLED-Fernseher von Panasonic rückt immer näher. Auf der Ifa 2019 steht ein Prototyp, der schon jetzt Einrichtungsideen in den Kopf ruft.

Transparenter OLED-Screen von Panasonic angesehen (Ifa 2019) Video aufrufen
Elektrautos auf der IAA: Die Gezeigtwagen-Messe
Elektrautos auf der IAA
Die Gezeigtwagen-Messe

IAA 2019 Viele klassische Hersteller fehlen bei der IAA oder zeigen Autos, die man längst gesehen hat. Bei den Elektroautos bekommen alltagstaugliche Modelle wie VW ID.3, Opel Corsa E und Honda E viel Aufmerksamkeit.
Ein Bericht von Dirk Kunde

  1. Elektromobilität Stromwirtschaft will keine Million öffentlicher Ladesäulen
  2. Umfrage Kunden fühlen sich vor Elektroautokauf schlecht beraten
  3. Batterieprobleme Auslieferung des e.Go verzögert sich

E-Auto: Byton zeigt die Produktionsversion des M-Byte
E-Auto
Byton zeigt die Produktionsversion des M-Byte

IAA 2019 Die Premiere von Byton in Frankfurt ist überraschend. Da der M-Byte im kommenden Jahr in China startet, ist die Vorstellung des produktionsreifen Elektroautos in Deutschland etwas Besonderes.
Ein Bericht von Dirk Kunde

  1. IAA 2019 PS-Wahn statt Visionen

Dick Pics: Penis oder kein Penis?
Dick Pics
Penis oder kein Penis?

Eine Studentin arbeitet an einer Software, die automatisch Bilder von Penissen aus Direktnachrichten filtert. Wer mithelfen will, kann ihr Testobjekte schicken.
Ein Bericht von Fabian A. Scherschel

  1. Medienbericht US-Regierung will soziale Netzwerke stärker überwachen
  2. Soziales Netzwerk Openbook heißt jetzt Okuna
  3. EU-Wahl Spitzenkandidat Manfred Weber für Klarnamenpflicht im Netz

    •  /