zurück zum Artikel

Mozilla-Updates stopfen kritische Lücken

Ronald Eikenberg

Wer veraltete Programmversionen von Firefox, Thunderbird und SeaMonkey nutzt, kann sein System leicht mit Schadcode infizieren.

Das Update von Firefox [1] 9.01 auf die jüngst erschienene [2] Version 10.0 bringt oberflächlich betrachtet nur wenig Neues, trotzdem führt kein Weg daran vorbei: Mozilla hat unter der Haube nämlich zahlreiche kritische Sicherheitslücken geschlossen, wie ein Blick auf die Security Advisories [3] verrät.

Durch eine Schwachstelle im Ogg-Vorbis-Decoder [4] könnte ein Angreifer etwa durch präparierte Videodateien Schadcode ins System einschleusen. Man muss sich lediglich auf eine speziell präparierte Webseite verirren, die beim Öffnen automatisch ein eingebettetes Schad-Video abspielt. Zudem war es unter anderem möglich, die Same-Origin-Policy des Browsers zu umgehen, um etwa beim Besuch einer vom Angreifer kontrollierten Webseite das Cookie für den Webmail-Zugriff abzugreifen (Cross-Site-Scripting).

Wer weiterhin sicher im Netz surfen will, sollte also schleunigst das Update installieren. Welche Version derzeit installiert ist, verrät Firefox nach einem Klick auf den Firefox-Button oben links, "Hilfe" und "Über Firefox". Hier kann man das Update anstoßen, sofern nicht bereits geschehen.

Wie gewohnt sind auch Thunderbird und SeaMonkey verwundbar, da die Programme in weiten Teilen auf dem gleichen Quellcode basieren. Abhilfe schaffen die Updates auf Thunderbird 10.0 [5] und SeaMonkey 2.7 [6].

Siehe dazu auch:

(rei [10])


URL dieses Artikels:
https://www.heise.de/-1426024

Links in diesem Artikel:
[1] http://www.mozilla.org/de/firefox/fx/
[2] https://www.heise.de/news/Firefox-Version-10-fertig-1425464.html
[3] http://www.mozilla.org/security/known-vulnerabilities/firefox.html
[4] http://www.mozilla.org/security/announce/2012/mfsa2012-07.html
[5] http://www.mozilla.org/de/thunderbird/
[6] http://www.seamonkey-project.org/
[7] http://www.heise.de/software/download/firefox/19416
[8] http://www.heise.de/software/download/thunderbird/18801
[9] http://www.heise.de/software/download/seamonkey_mozilla/1
[10] mailto:rei@heise.de