Abo
  • IT-Karriere:

PGP im Browser: Posteo warnt vor Mailvelope mit Firefox

PGP im Browser ist für viele Nutzer bequemer als die Verwendung eines lokalen Mailclients. Doch Firefox-Nutzer sollen nach Angaben von Posteo aufpassen, ihr PGP-Schlüssel könne von manipulierten Addons entwendet werden.

Artikel veröffentlicht am ,
Mit Mailvelope lassen sich PGP-verschlüsselte Mails im Browser entschlüsseln..
Mit Mailvelope lassen sich PGP-verschlüsselte Mails im Browser entschlüsseln.. (Bild: Mailvelope)

Der E-Mail-Anbieter Posteo warnt in einem Blogbeitrag vor der Verwendung des PGP-Addons Mailvelope in Verbindung mit dem Firefox-Browser. Eine unzureichende Abschottung der Addons gegeneinander könne zum Verlust des geheimen PGP-Schlüssels führen, schreibt das Unternehmen unter Verweis auf eine Analyse der Sicherheitsfirma Cure53. Die Warnung bezieht sich natürlich nicht nur auf die Verwendung von Posteo-Accounts mit Mailvelope, sondern auch bei allen anderen Anbietern.

Stellenmarkt
  1. Universität Stuttgart, Stuttgart
  2. Carl Beutlhauser Baumaschinen GmbH, Passau

Angreifer könnten die Schwachstelle nutzen, um mittels kompromittierter Addons den Privaten Schlüssel des Nutzers auszulesen. In dem Blogpost von Posteo heißt es deshalb, "Letztendlich kann das Cure53-Team das Verwenden von Mailvelope unter Firefox nicht guten Gewissens empfehlen." Das wird auch erst einmal so bleiben, denn die Schwachstelle basiert auf einem Problem in der aktuellen Firefox-Version. Eine Überarbeitung der Addon-Architektur soll mit der Firefox-Version 57 im November dieses Jahres erscheinen.

Der Entwickler von Mailvelope, Thomas Oberndörfer, soll bereits über das Problem informiert worden sein. Bei Posteo sagte er: "Mailvelope ist natürlich von der Sicherheit der zugrundeliegenden Browser Plattform abhängig. Schwächen im Addon-System von Firefox sind schon länger bekannt, umso mehr ist es zu begrüßen, dass Mozilla hier jetzt nachbessert." Mario Heidereich von Cure53 sagt zu der Schwachstelle: "Das Problem liegt aktuell in der Architektur. Daher gibt es keinen einfachen Fix. Mozilla weiß das, muss aber auch den schweren Spagat zwischen radikalen Änderungen sowie besonnenen und daher oft träge wirkenden Entscheidungen halten."

Notlösung: Mailvelope in separatem Profil nutzen

Posteo empfiehlt daher, Mailvelope unter Firefox nicht weiter zu verwenden, bis die Probleme behoben sind. Nutzer können ihre Einstellungen exportieren und die Extension etwa unter Google Chrome weiter nutzen. Alternativ kann PGP natürlich mit einem Mailclient wie Thunderbird genutzt werden. Wer das Addon unbedingt weiter unter Firefox nutzen will, kann dies tun, indem er Mailvelope in einem separaten Profil installiert und dort keine weiteren Addons nutzt.

Der von Posteo finanzierte Prüfbericht enthält nach Angaben des Unternehmens die für einen Angriff notwendigen Informationen. Daher soll er erst veröffentlicht werden, wenn alle Probleme gelöst sind. Hintergründe zum Thema PGP im Browser haben wir in einem Artikel beleuchtet.



Anzeige
Hardware-Angebote
  1. 72,99€ (Release am 19. September)
  2. 299,00€
  3. täglich neue Deals bei Alternate.de

rugk 05. Mai 2017

Wenn Geheimdienste es schaffen, dir Malware unterzujubeln, dann sind PGP-verschlüsselte...

Comicbuchverkäufer 04. Mai 2017

da ich nur noch zwei weitere Addons verwende. DownThemAll und uBlock. Man sollte halt...


Folgen Sie uns
       


The Division 2 - Test

The Division 2 ist ein spektakuläres Spiel - und um einiges besser als der Vorgänger.

The Division 2 - Test Video aufrufen
Sicherheitslücken: Zombieload in Intel-Prozessoren
Sicherheitslücken
Zombieload in Intel-Prozessoren

Forscher haben weitere Seitenkanalangriffe auf Intel-Prozessoren entdeckt, die sie Microarchitectural Data Sampling alias Zombieload nennen. Der Hersteller wusste davon und reagiert mit CPU-Revisionen. Apple rät dazu, Hyperthreading abzuschalten - was 40 Prozent Performance kosten kann.
Ein Bericht von Marc Sauter und Sebastian Grüner

  1. Open-Source Technology Summit Intel will moderne Firmware und Rust-VMM für Server
  2. Ice Lake plus Xe-GPGPU Intel erläutert 10-nm- und 7-nm-Zukunft
  3. GPU-Architektur Intels Xe beschleunigt Raytracing in Hardware

Oneplus 7 Pro im Hands on: Neue Konkurrenz für die Smartphone-Oberklasse
Oneplus 7 Pro im Hands on
Neue Konkurrenz für die Smartphone-Oberklasse

Parallel zum Oneplus 7 hat das chinesische Unternehmen Oneplus auch das besser ausgestattete Oneplus 7 Pro vorgestellt. Das Smartphone ist mit seiner Kamera mit drei Objektiven für alle Fotosituationen gewappnet und hat eine ausfahrbare Frontkamera - das hat aber seinen Preis.
Ein Hands on von Ingo Pakalski

  1. Oneplus 7 Der Nachfolger des Oneplus 6t kostet 560 Euro
  2. Android 9 Oneplus startet Pie-Beta für Oneplus 3 und 3T
  3. MWC 2019 Oneplus will Prototyp eines 5G-Smartphones zeigen

Bethesda: Ich habe TES Blades für 5,50 Euro durchgespielt
Bethesda
Ich habe TES Blades für 5,50 Euro durchgespielt

Rund sechs Wochen lang hatte ich täglich viele spaßige und auch einige frustrierende Erlebnisse in Tamriel: Mittlerweile habe ich den Hexenkönig in TES Blades besiegt - ohne dafür teuer bezahlen zu müssen.
Ein Bericht von Marc Sauter

  1. Bethesda TES Blades ist für alle verfügbar
  2. TES Blades im Test Tolles Tamriel trollt
  3. Bethesda TES Blades startet in den Early Access

    •  /