Abo
  • Services:
Anzeige
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu.
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu. (Bild: Screenshot / Google Play-Store)

Flash und Reader: Adobe liefert XSS-Lücke als Sicherheitsupdate

Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu.
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu. (Bild: Screenshot / Google Play-Store)

Eine Browsererweiterung, die Adobe mit dem aktuellen Sicherheitsupdate für Flash und Adobe Reader ausgeliefert hat, bringt selbst eine Sicherheitslücke mit.

Das jüngste Sicherheitsupdate für das Flash-Plugin und Adobe Reader unter Windows hat ungefragt eine Browsererweiterung für den Chrome-Browser installiert. Das allein sorgte schon für einigen Unmut. Doch offenbar hat Adobe auch bei der Sicherheit der Erweiterung selbst geschlampt: Tavis Ormandy von Googles Project Zero fand nach kurzer Zeit eine Sicherheitslücke in der Erweiterung.

Anzeige

Codeausführung auf fremden Webseiten möglich

Ein Fehler im Javascript-Code der Adobe-Erweiterung führt zu einer sogenannten DOM-Cross-Site-Scripting-Lücke. Solche Lücken in Browsererweiterungen sind oft besonders kritisch, da sie mit höheren Privilegien im Browser-Kontext laufen.

Normalerweise versucht Chrome, den Zugriff auf den Javascript-Code von Browsererweiterungen zu beschränken. Allerdings können Erweiterungen sogenannte Web Accessible Resources definieren. Die Datei mit der Cross-Site-Scripting-Lücke ist als derartige Ressource definiert und kann damit von Webseiten aus aufgerufen werden.

Durch die Lücke ist es für einen Angreifer möglich, von einer unter seiner Kontrolle stehenden Webseite aus Javascript-Code in beliebige andere Webseiten einzuschleusen - eine sogenannte Universal-Cross-Site-Scripting-Lücke (UXSS).

Neben dieser kritischen Lücke weist Ormandy noch auf eine mögliche Race-Condition in einem Teil des Codes hin, der offenbar bisher nicht aktiv genutzt wird. Ormandy schreibt aber, er möchte verhindern, dass hier eine weitere Sicherheitslücke eingeführt werde, falls dieser Code aktiviert werde.

Adobe hat die Lücke in der Browsererweiterung geschlossen. Sie sollte automatisch durch Chrome aktualisiert werden. Empfehlenswert dürfte es aber eher sein, die Erweiterung komplett zu entfernen, falls man sie nicht benötigt. Für die meisten Nutzer dürfte die Erweiterung keinerlei Vorteile bringen. Sie ersetzt den Chrome-eigenen PDF-Reader durch den von Adobe und bietet eine Funktion, um Webseiten in PDF-Dokumente umzuwandeln. Letztere funktioniert allerdings nur, wenn man die kostenpflichtige Version von Adobes Software installiert hat.

Generell sind sowohl das Flash-Plugin als auch der Adobe Reader extrem häufig von Sicherheitslücken betroffen. Die fragwürdige Praxis von Adobe, zusammen mit Sicherheitsupdates ungefragt weitere Software zu installieren, dürfte für viele Nutzer ein weiterer Grund sein, auf diese Produkte lieber zu verzichten.

Flash am besten entfernen

Das Flash-Plugin wird nur noch auf wenigen Seiten im Netz benötigt. Wer darauf verzichten kann, sollte es entfernen. Auf die Anzeige von PDF-Dateien dürften jedoch die wenigsten Nutzer verzichten wollen. Doch sowohl Chrome als auch Firefox liefern inzwischen eigene, interne PDF-Reader mit. Auch als Standalone-Programme gibt es Alternativen zu Adobes PDF-Reader.

Der Autor dankt Sebastian Lekies, Jann Horn und Mario Heiderich, die in einer Twitter-Diskussion wertvolle Hinweise zur Einschätzung der Lücke gegeben haben.

Nachtrag vom 19. Januar 2017, 16:49 Uhr

Ursprünglich hatten wir geschrieben, dass die Lücke nicht trivial ausnutzbar ist. Das hat sich nach einer Rückfrage bei Tavis Ormandy als falsch herausgestellt, da die betroffene Datei als Web Accessible Resource definiert ist. Wir haben den Text entsprechend angepasst.


eye home zur Startseite
ritzmann 21. Jan 2017

Wäre mir noch so sicher ob NoScript auch Scripte von anderen Browser Erweiterungen...

FreiGeistler 20. Jan 2017

Darum empfehle ich auch jedem, den STDU-Viewer und für bearbeitbare PDFs den PDF-XChange...



Anzeige

Stellenmarkt
  1. Bertrandt Services GmbH, Köln
  2. Eucon GmbH, Münster
  3. Mensch und Maschine Deutschland GmbH, Weßling bei München
  4. DATAGROUP Business Solutions GmbH, Hamburg


Anzeige
Top-Angebote
  1. 19,99€ inkl. Versand
  2. 19,99€ inkl. Versand
  3. bei Bezahlung per Paydirekt - 50€ Mindestbestellwert

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Mobilfunkausrüster

    Welche Frequenzen für 5G in Deutschland diskutiert werden

  2. XMPP

    Bundesnetzagentur will hundert Jabber-Clients regulieren

  3. Synlight

    Wie der Wasserstoff aus dem Sonnenlicht kommen soll

  4. Pietsmiet

    "Alle Twitch-Kanäle sind kostenpflichtiger Rundfunk"

  5. Apache-Lizenz 2.0

    OpenSSL plant Lizenzwechsel an der Community vorbei

  6. 3DMark

    Overhead-Test ersetzt Mantle durch Vulkan

  7. Tastatur-App

    Nutzer ärgern sich über Verschlimmbesserungen bei Swiftkey

  8. Kurznachrichten

    Twitter erwägt Abomodell mit Zusatzfunktionen

  9. FTTH

    M-net-Glasfaserkunden nutzen 120 GByte pro Monat

  10. Smartphone

    Google behebt Bluetooth-Problem beim Pixel



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Videostreaming im Zug: Maxdome umwirbt Bahnfahrer bei Tempo 230
Videostreaming im Zug
Maxdome umwirbt Bahnfahrer bei Tempo 230
  1. USA Google will Kabelfernsehen über Youtube streamen
  2. Verband DVD-Verleih in Deutschland geht wegen Netflix zurück
  3. Nintendo Vorerst keine Videostreaming-Apps auf Switch

Buch - Apple intern: "Die behandeln uns wie Sklaven"
Buch - Apple intern
"Die behandeln uns wie Sklaven"
  1. Übernahme Apple kauft iOS-Automatisierungs-Tool Workflow
  2. Instandsetzung Apple macht iPhone-Reparaturen teurer
  3. Earbuds mit Sensor Apple beantragt Patent auf biometrische Kopfhörer

D-Wave: Quantencomputer oder Computer mit Quanteneffekten?
D-Wave
Quantencomputer oder Computer mit Quanteneffekten?
  1. IBM Q Qubits as a Service
  2. Rechentechnik Ein Bauplan für einen Quantencomputer

  1. Re: upsss...der sieht aber sehr sehr schlecht aus...

    Cologne_Muc | 02:09

  2. Re: "Ein Träumchen!"

    Ach | 02:09

  3. Re: Sonnenstudio

    Cok3.Zer0 | 01:59

  4. Re: FTTH != FTTH (?)

    sneaker | 01:56

  5. Re: Inhaltlicher Fehler: Es betrifft ALLE Streams...

    tingelchen | 01:54


  1. 17:45

  2. 17:32

  3. 17:11

  4. 16:53

  5. 16:38

  6. 16:24

  7. 16:09

  8. 15:54


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel