Schwachstellen in Firefox 2 und Internet Explorer 7
Offenbar ist im Firefox 2 eine seit Firefox 1.5.0.6 bekannte DoS-Lücke nicht vollständig beseitigt. Der Internet Explorer 7 enthält eine ältere Cross-Site-Scripting-Lücke.
- Daniel Bachfeld
Sowohl Microsoft als auch die Mozilla-Foundation scheinen bei der Entwicklung ihrer neuesten Browser nicht unbedingt darauf geachtet zu haben, alle bekannten Schwachstellen zu beseitigen. So ist etwa eine bereits seit Firefox 1.5.0.6 bekannte DoS-Lücke in der finalen Version von Firefox 2.0 nicht vollständig beseitigt. Auf einschlägigen Mailinglisten wurde aber schon bei der Herausgabe der Release Candidates hingewiesen, dass das Problem nicht behoben sei. Ein modifizierter Exploit für die alte Lücke führt zum Absturz von Firefox 2.0 und 1.5.0.7. Allerdings schlossen die Entwickler schon beim ersten Fix in der Version 1.5.0.7 nicht aus, dass die Lücke sich möglicherweise auch zum Einschleusen von Code ausnutzen lässt und stuften das Problem als kritisch ein.
Diese Einschätzung hat sich nun wohl geändert. Nach Meinung von Mozillas neuer Sicherheitschefin Window Snyder lässt sich der Fehler in Version 2.0 auf keinen Fall zum Einschleusen von Code ausnutzen. Ihrer Meinung nach handele es ohnehin nicht um den alten Fehler, der sei in der neuen Firefox-Version geschlossen. Warum dann der Exploit den gleichen Fehler ausnutzen kann, bleibt offen. Zudem führe der Fehler nur zum Crash, Anwender von Firefox seien nicht wirklich gefährdet, erklärte Snyder, vormals Senior Security Strategist bei Microsoft, gegenüber US-Medien. Allerdings wolle man der Sache noch einmal nachgehen.
Auch im Internet Explorer 7 sind nicht alle im Internet Explorer 6 bekannten LĂĽcken beseitigt. So funktioniert immer noch ein Cross-Site-Scripting Angriff ĂĽber manipulierte Bilder, in denen JavaScript versteckt ist. Diese LĂĽcke ist seit September bekannt und liegt in der Art begrĂĽndet, wie der Browser Header und Inhalte von Daten einliest. Ein Exploit demonstriert das Problem.
Bereits am Tage der Veröffentlichung der finalen Version des Internet Explorer 7 zeigte Secunia ein Problem im Browser auf, mit dem Angreifer Inhalte geöffneter Fenster ausspähen konnten – ein Problem das Microsoft schon sechs Monate bekannt war. Microsoft meinte dazu in einer Stellungnahme, das Problem sei weder im Internet Explorer 6 noch im Internet Explorer 7 zu suchen, obwohl die Schwachstellendemonstration diese Browser als Angriffsvektor nutzt. Schuld sei vielmehr eine Outlook-Express-Komponente in Windows; man untersuche die Angelegenheit noch.
Dazu gesellt sich eine Schwachstelle im Internet Explorer 7, die Phishern die Arbeit erleichtern könnte. So gelingt es Secunia in einer Demo durch einfaches Anhängen bestimmter Zeichen an eine URL, die angezeigte Adresse in der Adressleiste eines Pop-up-Fensters zu fälschen: In der Demo zeigt die Adressleiste www.microsoft.com an, obwohl der Inhalt von Secunia stammt.
Siehe dazu auch: (dab)
- Flaw in Firefox 2.0 Final, Fehlerreport auf Bugtraq