Java Schwachstelle im FireFox macht XSS möglich

vom 14.11.2007, 19:14 Uhr

An alle Benutzer des FireFox mal eine Warnung, damit man nicht auf Cross Site Scripts hereinfällt, die derzeit noch durch eine Schwachstelle im Protokoll Handler.jar möglich sind – diese ermöglicht einen Zugriff auf die Java Archive.

Zum Beispiel öffner jar:http://example.com/test.jar!/t.htm das File t.html aus der example.com im test.jar-Archiv und ermöglicht so ein Umgehen der Java Filter. Wenn man nun ein manipuliertes JAR Archiv auf einem Server aufruft – Hallo Spam & Co – kann der Cracker ohne Probleme ein XSS ausführen. Also in nächster Zeit etwas aufpassen, bis der Patch raus ist, auf welche Links man klickt und alles 3mal prüfen.

Benutzeravatar

» Subbotnik » Beiträge: 9308 » Talkpoints: -7,05 » Auszeichnung für 9000 Beiträge



Danke für den Hinweis!

Wann wirds denn einen Patch als Update geben? Ich hoffe Mozilla findet da schnell eine Lösung - sowas kann ganz schön gefährlich werden.

Benutzeravatar

» .:d2k » Beiträge: 575 » Talkpoints: 0,01 » Auszeichnung für 500 Beiträge


Werde bei mir direkt mal Java deaktivieren und warten bis ein Patch rauskommt.

» Killyouridols » Beiträge: 517 » Talkpoints: 35,37 » Auszeichnung für 500 Beiträge



Sory ich weiß da nicht so bescheid. Was kann denn schlimmstenfalls passieren?

Mfg, der Ch4tter

Benutzeravatar

» Ch4tter » Beiträge: 49 » Talkpoints: -0,07 »



Was kann denn schlimmstenfalls passieren?

Es kann eine kleine Java-Anwendung gestartet werden, die parallel zum Browser läuft und auf Webseiten eingegebene Daten nicht an das bestimme Ziel sondern an den Betrüger weiterleitet.
Also kann dein PayPal-Passwort ganz schnell woanders landen. Was das für Folgen hat, kann man sich wohl denken...

Benutzeravatar

» tskowron » Beiträge: 43 » Talkpoints: 0,14 »


Es kann sein, dass Hacker den Schutz der JavaScript-Funktionen auf verschiedenen Seiten dadurch umgehen können und somit an sensible Benutzerdaten wie Name und Passwort gelangen könnten. Soweit ich gelesen habe wird das Problem erst mit dem Update auf Version 2.0.0.10 gelöst werden.
Bis dahin sollte man entweder JavaScript deaktivieren oder das Firefox Add-On NoScript verwenden.

EDIT: OK, da war tskowron wohl etwas schneller.

» derT » Beiträge: 188 » Talkpoints: -0,05 » Auszeichnung für 100 Beiträge


Ähnliche Themen

Weitere interessante Themen

^
cron