WinBoard - Das Windows Portal

  
Zurück   WinBoard - Die Windows Community > News / Infos > News
Seite neu laden [EU/CH] Risiken und Nebenwirkungen: Firefox reißt ein Loch, der IE springt hinein

Antwort
 
Themen-Optionen

[EU/CH] Risiken und Nebenwirkungen: Firefox reißt ein Loch, der IE springt hinein
Alt 17.07.2007, 12:19
  #1
IT-News Moderator
 
Benutzerbild von Eric-Cartman
 
Status: Offline
Beiträge: 5.721
Registriert seit: 22.06.2005
Ort: Hinter Jasons Hütte dann Rechts
Alter: 27
   
[EU/CH] Risiken und Nebenwirkungen: Firefox reißt ein Loch, der IE springt hinein



Sind sowohl Internet Explorer als auch Firefox installiert, könnte der Rechner anfällig für einen Angriff sein. Die Fachwelt streitet noch darüber, wer für diese Sicherheitslücke verantwortlich ist.

Firefox registriert bei seiner Installation spezielle Protokolle wie "firefoxurl://". Wird ein solcher Aufruf in einem Browser eingegeben, übergibt dieser den Aufruf daher an Firefox. Wird der Aufruf in Firefox selbst eingegeben, warnt Firefox den Benutzer. Wie Thor Larholm demonstriert, führt ein Aufruf im Internet Explorer dazu, dass Firefox keine Warnung ausgibt. Das lässt sich zumindest theoretisch ausnutzen, um einen Rechner anzugreifen, auf dem beide Browser installiert sind.

Das Kommando für Firefox lautet "FIREFOX.EXE -url "%1" -requestPending", wobei in "%1" die aufzurufende Adresse übergeben wird. Stecken darin Zeichen, die nicht ordnungsgemäß kodiert sind, könnte ein Angreifer zum Beispiel ein Kommandozeilenfenster öffnen oder beliebige Programme aufrufen, auch Javascript stünde zur Verfügung. Apples Safari für Windows kann in ähnlicher Weise ausgenutzt werden, um solche Aufrufe an Firefox zu senden, allerdings hat Apple den Fehler in Safari bereits ausgeräumt.

Das wirft die Frage auf, wer dieses Loch gegraben hat. Die einen argumentieren, Firefox sei der Schuldige, denn schließlich gäbe es diese Lücke ohne Firefox nicht. Andere, darunter der Entdecker Thor Larholm, kreiden dem IE an, dass er solche Aufrufe nicht überprüft, bevor er sie weiter reicht.

Mozillas Sicherheitschefin, Window Snyder, hat bereits angekündigt, dass die Mozilla-Entwickler die Lücke mit der kommenden Version 2.0.0.5 stopfen werden. Möglicherweise seien jedoch auch andere Windows-Programme für einen Angriff dieser Art über den Internet Explorer anfällig.

Bislang sind keine Fälle bekannt, in denen dieser Angriffsvektor tatsächlich genutzt wird, obwohl Beispiel-Code öffentlich verfügbar ist. Neben einem funktionierenden Exploit ist es für einen erfolgreichen Angriff nötig, dass Firefox installiert ist, aber der IE benutzt wird. Wer Firefox installiert hat, wird ihn jedoch meist auch als Browser benutzen, ist also für Angriffe über den IE kaum empfänglich.

So schützen Sie Ihren PC

Wenn Sie nicht bis zur Bereitstellung von Firefox 2.0.0.5 warten wollen, können Sie Ihren Rechner schützen, indem Sie die anfällige Protokoll-Behandlung aus der Registry löschen. Fertigen Sie zunächst ein Backup der fraglichen Registry-Einträge an, indem Sie in einer Eingabeaufforderung (zum Beispiel über Start/Ausführen...) folgende Zeilen eingeben:

reg export HKCR\FirefoxHTML "%userprofile%\ffxhtml.reg"
reg export HKCR\FirefoxURL "%userprofile%\ffxurl.reg"


Erhalten Sie eine Bestätigung wie "Der Vorgang wurde erfolgreich ausgeführt.", löschen Sie dann die Einträge:

reg delete HKCR\FirefoxHTML /f
reg delete HKCR\FirefoxURL /f


Durch Doppelklick auf die exportierten REG-Dateien in Ihrem Benutzerprofil (meist C:\Dokumente und Einstellungen\Benutzername\) können Sie die Einträge später wieder importieren. Eine alternative Lösung ist die Installation der Firefox-Erweiterung "Noscript", die bereits seit Ende Juni vor der Ausnutzung dieser Schwachstelle schützt.

Powered by: IDG Magazine Media GmbH/PC-Welt.de


__________________

Für Rechtschreibfehler ist meine Tastatur verantwortlich.
     Mit Zitat antworten
Alt 17.07.2007, 12:41
  #2
Athlon X2
 
Benutzerbild von einstein_3009
 
Status: Offline
Beiträge: 1.102
Registriert seit: 25.11.2006
Ort: Niddatal, Hessen
Alter: 28
   
Um die Lücke ausnutzen zu können, muss dann nicht erst noch die Firewall ausgehebelt werden, oder sehe ich das jetzt irgendwie falsch?
     Mit Zitat antworten
Alt 17.07.2007, 14:34
  #3
Pentium
 
Benutzerbild von razer
 
Status: Offline
Beiträge: 145
Registriert seit: 20.11.2006
Alter: 18
   
Man muss alerdings mit dem IE surfen und FF installiert haben^^
naja wozu noch den IE benutzen, wenn man FF hat?
     Mit Zitat antworten
Alt 17.07.2007, 15:43
  #4
Athlon X2
 
Benutzerbild von einstein_3009
 
Status: Offline
Beiträge: 1.102
Registriert seit: 25.11.2006
Ort: Niddatal, Hessen
Alter: 28
   
Sehe ich ganz genau so. Bin begeisteter FF-User. Ist eigentlich IE6 oder IE7 gemeint?
     Mit Zitat antworten
Alt 18.07.2007, 06:32
  #5
Athlon X2
 
Benutzerbild von Phraser
 
Status: Offline
Beiträge: 2.652
Registriert seit: 28.10.2006
Alter: 24
   
Ist doch egal ob IE oder IE7, beide interessieren mich nicht!

(FF-User)
     Mit Zitat antworten
Alt 18.07.2007, 08:07
  #6
Ausgeschaltet !!
 
Benutzerbild von Bullayer
 
Status: Offline
Beiträge: 13.678
Registriert seit: 19.07.2006
Ort: DE-RLP-COC
Alter: 41
   
Ich benutze den IE nur noch, um bei M$ Updates runterzuladen.
     Mit Zitat antworten
Alt 18.07.2007, 13:37
  #7
Athlon X2
 
Benutzerbild von einstein_3009
 
Status: Offline
Beiträge: 1.102
Registriert seit: 25.11.2006
Ort: Niddatal, Hessen
Alter: 28
   
FF 2.0.0.5 ist da. Siehe Newsmeldung.
     Mit Zitat antworten

  
Zurück   WinBoard - Die Windows Community > News / Infos > News
Seite neu laden [EU/CH] Risiken und Nebenwirkungen: Firefox reißt ein Loch, der IE springt hinein


Antwort
Themen-Optionen

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus
Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 19:54 Uhr.















Das WinBoard wird unterstützt von
OptimaNet & Hostfactory