Abo
  • Services:

Flash und Reader: Adobe liefert XSS-Lücke als Sicherheitsupdate

Eine Browsererweiterung, die Adobe mit dem aktuellen Sicherheitsupdate für Flash und Adobe Reader ausgeliefert hat, bringt selbst eine Sicherheitslücke mit.

Artikel veröffentlicht am , Hanno Böck
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu.
Millionen von Nutzern hat Adobe ungefragt eine Browsererweiterung installiert - und eine Sicherheitslücke gleich mit dazu. (Bild: Screenshot / Google Play-Store)

Das jüngste Sicherheitsupdate für das Flash-Plugin und Adobe Reader unter Windows hat ungefragt eine Browsererweiterung für den Chrome-Browser installiert. Das allein sorgte schon für einigen Unmut. Doch offenbar hat Adobe auch bei der Sicherheit der Erweiterung selbst geschlampt: Tavis Ormandy von Googles Project Zero fand nach kurzer Zeit eine Sicherheitslücke in der Erweiterung.

Codeausführung auf fremden Webseiten möglich

Stellenmarkt
  1. Bosch Gruppe, Berlin
  2. OKI EUROPE LIMITED, Branch Office Düsseldorf, Düsseldorf

Ein Fehler im Javascript-Code der Adobe-Erweiterung führt zu einer sogenannten DOM-Cross-Site-Scripting-Lücke. Solche Lücken in Browsererweiterungen sind oft besonders kritisch, da sie mit höheren Privilegien im Browser-Kontext laufen.

Normalerweise versucht Chrome, den Zugriff auf den Javascript-Code von Browsererweiterungen zu beschränken. Allerdings können Erweiterungen sogenannte Web Accessible Resources definieren. Die Datei mit der Cross-Site-Scripting-Lücke ist als derartige Ressource definiert und kann damit von Webseiten aus aufgerufen werden.

Durch die Lücke ist es für einen Angreifer möglich, von einer unter seiner Kontrolle stehenden Webseite aus Javascript-Code in beliebige andere Webseiten einzuschleusen - eine sogenannte Universal-Cross-Site-Scripting-Lücke (UXSS).

Neben dieser kritischen Lücke weist Ormandy noch auf eine mögliche Race-Condition in einem Teil des Codes hin, der offenbar bisher nicht aktiv genutzt wird. Ormandy schreibt aber, er möchte verhindern, dass hier eine weitere Sicherheitslücke eingeführt werde, falls dieser Code aktiviert werde.

Adobe hat die Lücke in der Browsererweiterung geschlossen. Sie sollte automatisch durch Chrome aktualisiert werden. Empfehlenswert dürfte es aber eher sein, die Erweiterung komplett zu entfernen, falls man sie nicht benötigt. Für die meisten Nutzer dürfte die Erweiterung keinerlei Vorteile bringen. Sie ersetzt den Chrome-eigenen PDF-Reader durch den von Adobe und bietet eine Funktion, um Webseiten in PDF-Dokumente umzuwandeln. Letztere funktioniert allerdings nur, wenn man die kostenpflichtige Version von Adobes Software installiert hat.

Generell sind sowohl das Flash-Plugin als auch der Adobe Reader extrem häufig von Sicherheitslücken betroffen. Die fragwürdige Praxis von Adobe, zusammen mit Sicherheitsupdates ungefragt weitere Software zu installieren, dürfte für viele Nutzer ein weiterer Grund sein, auf diese Produkte lieber zu verzichten.

Flash am besten entfernen

Das Flash-Plugin wird nur noch auf wenigen Seiten im Netz benötigt. Wer darauf verzichten kann, sollte es entfernen. Auf die Anzeige von PDF-Dateien dürften jedoch die wenigsten Nutzer verzichten wollen. Doch sowohl Chrome als auch Firefox liefern inzwischen eigene, interne PDF-Reader mit. Auch als Standalone-Programme gibt es Alternativen zu Adobes PDF-Reader.

Der Autor dankt Sebastian Lekies, Jann Horn und Mario Heiderich, die in einer Twitter-Diskussion wertvolle Hinweise zur Einschätzung der Lücke gegeben haben.

Nachtrag vom 19. Januar 2017, 16:49 Uhr

Ursprünglich hatten wir geschrieben, dass die Lücke nicht trivial ausnutzbar ist. Das hat sich nach einer Rückfrage bei Tavis Ormandy als falsch herausgestellt, da die betroffene Datei als Web Accessible Resource definiert ist. Wir haben den Text entsprechend angepasst.



Anzeige
Top-Angebote
  1. 55€ + 1,99€ Versand
  2. 55€ + 1,99€ Versand
  3. (aktuell u. a. QPAD DX-5 Maus 9,99€, NZXT Kraken X62 AM4 ready, Wasserkühlung 139,90€)
  4. 5€ inkl. FSK-18-Versand

ritzmann 21. Jan 2017

Wäre mir noch so sicher ob NoScript auch Scripte von anderen Browser Erweiterungen...

FreiGeistler 20. Jan 2017

Darum empfehle ich auch jedem, den STDU-Viewer und für bearbeitbare PDFs den PDF-XChange...


Folgen Sie uns
       


Bose Sleepbuds - Test

Stille Nacht? Die Bose Sleepbuds begegnen nächtlichen Störgeräuschen mit einem Klangteppich, wir haben sie ausprobiert.

Bose Sleepbuds - Test Video aufrufen
WLAN-Tracking und Datenschutz: Ist das Tracken von Nutzern übers Smartphone legal?
WLAN-Tracking und Datenschutz
Ist das Tracken von Nutzern übers Smartphone legal?

Unternehmen tracken das Verhalten von Nutzern nicht nur beim Surfen im Internet, sondern per WLAN auch im echten Leben: im Supermarkt, im Hotel - und selbst auf der Straße. Ob sie das dürfen, ist juristisch mehr als fraglich.
Eine Analyse von Harald Büring

  1. Gefahr für Werbenetzwerke Wie legal ist das Tracking von Online-Nutzern?
  2. Landtagswahlen in Bayern und Hessen Tracker im Wahl-O-Mat der bpb-Medienpartner
  3. Tracking Facebook wechselt zu First-Party-Cookie

Schwer ausnutzbar: Die ungefixten Sicherheitslücken
Schwer ausnutzbar
Die ungefixten Sicherheitslücken

Sicherheitslücken wie Spectre, Rowhammer und Heist lassen sich kaum vollständig beheben, ohne gravierende Performance-Einbußen zu akzeptieren. Daher bleiben sie ungefixt. Trotzdem werden sie bisher kaum ausgenutzt.
Von Hanno Böck

  1. Sicherheitslücken Bauarbeitern die Maschinen weghacken
  2. Kilswitch und Apass US-Soldaten nutzten Apps mit fatalen Sicherheitslücken
  3. Sicherheitslücke Kundendaten von IPC-Computer kopiert

Nubia X im Hands on: Lieber zwei Bildschirme als eine Notch
Nubia X im Hands on
Lieber zwei Bildschirme als eine Notch

CES 2019 Nubia hat auf der CES eines der interessantesten Smartphones der letzten Monate gezeigt: Dank zweier Bildschirme braucht das Nubia X keine Frontkamera - und dementsprechend auch keine Notch. Die Umsetzung der Dual-Screen-Lösung gefällt uns gut.

  1. Videostreaming Plex will Filme und Serien kostenlos und im Abo anbieten
  2. Solar Cow angesehen Elektrische Kuh gibt Strom statt Milch
  3. H2Bike Alpha Wasserstoff-Fahrrad fährt 100 Kilometer weit

    •  /