• IT-Karriere:
  • Services:

Sicherheitslücke: Mobiler Firefox-Browser führte Befehle aus dem WLAN aus

Im gleichen WLAN konnten Angreifer den mobilen Firefox-Browser unter Android beliebige Webseiten oder andere Apps öffnen lassen - ohne Nutzerinteraktion.

Artikel veröffentlicht am ,
Ein roter Panda, das Maskottchen von Firefox
Ein roter Panda, das Maskottchen von Firefox (Bild: marcosbf/Pixabay)

Angreifende konnten der mobilen Version von Firefox Android-Intent-Befehle schicken, sofern sie sich im gleichen WLAN wie das Smartphone befanden. Mit Android-Intent-Befehlen lassen sich Informationen und Befehle ohne Nutzerinteraktion an Apps übergeben. In einem Proof-of-Concept-Video (PoC) demonstriert der Entdecker und Gitlab-Mitarbeiter Chris Moberly, wie er beliebige Webseiten in Firefox öffnen lassen oder die Telefon-App mit einer vorausgefüllten Telefonnummer starten kann.

Stellenmarkt
  1. akf bank GmbH & Co KG, Wuppertal
  2. PSI Software AG Geschäftsbereich PSI Energie EE, Aschaffenburg

Die Sicherheitslücke wurde mit Version 79, einem von Grund auf neu gestalteten Firefox-Browser für Android, behoben. Die Vorgängerversion bis einschließlich Firefox 68.11.0 ist jedoch verwundbar. Personen, die noch nicht auf die neue Version des mobilen Firefox-Browsers aktualisiert haben, sollten dies dringend tun - auch wenn ihnen das alte Firefox besser gefallen hat. Die Version lässt sich in den Einstellungen des mobilen Firefox-Browsers unter dem Punkt "Über Firefox" überprüfen.

Die Sicherheitslücke steckte im Simple Service Discovery Protocol (SSDP), mit dem Firefox Geräte im selben Netzwerk findet, um Inhalte, beispielsweise Videostreams, zu teilen oder zu empfangen. Entdeckt Firefox ein solches Gerät, empfängt es eine XML-Datei, in der dessen Konfiguration abgelegt ist.

Befehle konnten in Konfigurationsdatei versteckt werden

Der Sicherheitsforscher entdeckte, dass in der XML-Konfiguration Android-Intent-Befehle versteckt werden konnten, die der Firefox-Browser ausführt. Damit lassen sich jedoch nicht beliebige Befehle, sondern nur bereits von Android definierte ausführen. Beispielsweise ist es möglich, den Browser beliebige Webseiten ohne Nutzerinteraktion öffnen zu lassen.

Einzige Voraussetzung: Die angreifende Person und das verwundbare Firefox mussten sich im selben Netzwerk befinden, beispielsweise im WLAN eines Flughafens. Angreifende hätten so beispielsweise Spam versenden oder zum Installieren einer Schad-App oder -Erweiterung auffordern können.

Der Sicherheitsforscher hatte die Sicherheitslücke entdeckt, als Mozilla bereits damit angefangen hatte, die nicht mehr verwundbare Version 79 zu verteilen. Zur Sicherheit habe er die Lücke dennoch gemeldet, schreibt Moberly - und lobt die angenehme und freundliche Reaktion von Mozilla. Auf Gitlab hat der Sicherheitsforscher ein Proof-of-Concept-Skript veröffentlicht, mit dem sich die Sicherheitslücke ausnutzen lässt.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 1,94€
  2. 12,49€

oXe 27. Sep 2020 / Themenstart

Okay - Dann ist es jetzt Zeit auf Chrome umzusteigen.....

Toni32 22. Sep 2020 / Themenstart

Kennst Du die so gut, und die Einbruchsmethoden, daß Du das sagen kannst ? Im Prinzip...

Xar 22. Sep 2020 / Themenstart

Und nachdem Leute, die es eigentlich besser wissen sollten einfach Unsinn verbreitet...

DASPRiD 21. Sep 2020 / Themenstart

Thanks! Wusste nicht, dass man das wieder zurückstellen kann. Viel besser jetzt :) Und...

Proctrap 21. Sep 2020 / Themenstart

Huh, also über eine neue UI lässt sich ja immer diskutieren, aber ich hab jetzt keine...

Kommentieren


Folgen Sie uns
       


Yakuza - Like a Dragon - Gameplay (Xbox Series X)

Im Video zeigt Golem.de, wie Yakuza - Like a Dragon auf der Xbox Series X aussieht.

Yakuza - Like a Dragon - Gameplay (Xbox Series X) Video aufrufen
Logistik: Hamburg bekommt eine Röhre für autonome Warentransporte
Logistik
Hamburg bekommt eine Röhre für autonome Warentransporte

Ein Kölner Unternehmen will eine neue Elbunterquerung bauen, die nur für autonom fahrende Transporter gedacht ist.
Ein Bericht von Werner Pluta

  1. Intelligente Verkehrssysteme Wenn Autos an leeren Kreuzungen warten müssen
  2. Verkehr Akkuzüge sind günstiger als Brennstoffzellenzüge
  3. Hochgeschwindigkeitszug JR Central stellt neuen Shinkansen in Dienst

Big Blue Button: Das große blaue Sicherheitsrisiko
Big Blue Button
Das große blaue Sicherheitsrisiko

Kritische Sicherheitslücken, die Golem.de dem Entwickler der Videochat-Software Big Blue Button meldete, sind erst nach Monaten geschlossen worden.
Eine Recherche von Hanno Böck


    SSD vs. HDD: Die Zeit der Festplatte im Netzwerkspeicher läuft ab
    SSD vs. HDD
    Die Zeit der Festplatte im Netzwerkspeicher läuft ab

    SSDs in NAS-Systemen sind lautlos, energieeffizient und schneller: Golem.de untersucht, ob es eine neue Referenz für Netzwerkspeicher gibt.
    Ein Praxistest von Oliver Nickel

    1. Firecuda 120 Seagate bringt 4-TByte-SSD für Spieler

      •  /