Unsicheres Plugin: Googles Passwort-Warnung lässt sich leicht aushebeln
Eigentlich will Googles Chrome-Erweiterung mit dem Namen Passwort-Warnung(öffnet im neuen Fenster) Nutzer von der Eingabe des Google-Passworts auf fremden Webseiten abraten. Dadurch soll verhindert werden, dass Nutzer das gleiche Passwort auch auf anderen Webseiten benutzen und somit leichter Opfer von Phishing-Attacken werden. IT-Sicherheitsforscher haben jedoch mit wenigen Zeilen Javascript-Code den Warnhinweis des Plugins unterdrückt und so den Schutz effektiv ausgehebelt. Google hat bereits reagiert und eine korrigierte Fassung nachgereicht(öffnet im neuen Fenster) .
Passwort-Warnung(öffnet im neuen Fenster) funktioniert so: Das Google-Passwort eines Anwenders wird in einem verschlüsselten Hashwert auf seinem Rechner gespeichert. Will der Anwender das gleiche Passwort auf einer fremden Seite nutzen, erhält er einen Warnhinweis und wird aufgefordert, sein Google-Passwort zu ändern. Dabei unterscheidet die Erweiterung nicht, ob es sich tatsächlich um eine Phishing- oder eine legitime Webseite handelt. Die Google-Entwickler wollen Nutzer lediglich dafür sensibilisieren, nicht das gleiche Passwort mehrfach zu verwenden.
Der IT-Sicherheitsexperte Paul Moore vom Unternehmen Urity Group veröffentlichte wenig später ein Proof-of-Concept in Form von ein paar Zeilen Code, die den Warnhinweis unterdrücken, wenn sie in einer Phishing-Seite eingebettet werden:
if(document.getElementById("warning_banner"))
document.getElementById("warning_banner").remove();
Mit Version 1.4 soll diese Schwachstelle behoben sein. Wer die alte Version nutzt, sollte unter chrome://extensions/ im Entwicklermodus seine Erweiterungen aktualisieren. Die Webseite mit Paul Moores eingebettetem Javascript-Code(öffnet im neuen Fenster) kann zum Testen verwendet werden.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.



