Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?
Forum>Netzwerke>Passwortmanager von Safari (auch) problematisch!

Passwortmanager von Safari (auch) problematisch!

Gilderoy Lockhart22.11.0616:52
Heise berichtet von einer Sicherheitslücke des Passwortmanagers von Firefox (http://www.heise.de/newsticker/meldung/81410 ) und stellt dazu auch eine Demo (http://www.heise-security.co.uk/services/browsercheck/demos/moz/pass1.shtml ) bereit.

Ich habe die Demo mal mit Safari getestet... leider scheint auch Safari hier anfällig zu sein! Daher muss man wohl -- bis zu einem Bugfix -- hier vorsichtig sein und evtl. schon gespeicherte Zugangsdaten aus Safaris Cache entfernen!
0

Kommentare

alfrank22.11.0617:15
Bei mir tritt das Problem mit Safari nicht auf !
0
Gilderoy Lockhart22.11.0617:31
@alfrank: Ich habe den Test gerade wiederholt. Ich bin mir sicher, dass die Demo (leider) auch unter Safari funktioniert.
Hast Du JavaScript ausgeschaltet? -- das wäre vermutlich eine Möglichkeit.
0
alfrank22.11.0617:34
Nein, aber bei mir hat Safari noch nie Paßwörter gespeichert, das will ich auch gar nicht !
Wahrscheinlich wegen des fehlenden Häkchens hier:
0
Rantanplan
Rantanplan22.11.0617:49
Na, da war ich ja mal wieder gut beraten, den FF grundsätzlich keine sensitiven Inhalte zu verraten. Dem Ding traue ich nämlich nicht über den Weg

Daß sich der Safari aber genauso dümmlich anstellt ist ärgerlich amp;
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Gilderoy Lockhart22.11.0618:02
@alfrank: Na großartig, Meister. Wenn Du den Passwortmanager deaktivierst, ist klar, dass keine Probleme damit auftreten. Am besten Du schließt Deinen ausgeschalteten Rechner jetzt in einen Tresor, dann hast Du bestimmt keine Probleme und kannst in jedem Sicherheitsforum prahlen. (sick)
0
jannes64
jannes6422.11.0618:08
bei camino gibt es keine probleme
„LESS IS MORE“
0
jogoto22.11.0618:54
"Due to a lack of checking, a second, evil page on the same server could steal those saved passwords."

Also müsste jemand nicht nur den Server (z.B. meiner Bank) kapern, er müsste auch eine Seite erstellen, die mein Passwort in der gleichen Weise abfrägt?
Wenn das das Problem ist brauche ich keinen neuen Browser sondern eine neue Bank.
0
jannes64
jannes6422.11.0618:58
ich verwende die 1.0.3 aber vielleicht war ich zu blöd für den test
„LESS IS MORE“
0
Gilderoy Lockhart22.11.0619:09
@jogoto: Prinzipiell hast Du natürlich recht. Leider ist es aber immer wieder möglich, in Foren oder ähnlichen Seiten, die von Benutzern eingegebene Inhalte darstellen, JavaScript- und HTML-Code einzuschleusen. Das ist natürlich eine Schwäche der Serversoftware, die diese Dinge nicht herausfiltert. Das Problem ist nun aber, dass hier ein Angreifer automatisch Deine Nutzerdaten phishen kann. Dazu muss es nur ein Formular einschleusen, dass der Browser als dann mit Username und Passwort versieht, und über ein JavaScript das (ausgefüllte) Formular an eine beliebige Seite senden lassen.
So gab es etwa bei eBay entsprechende Sicherheitslücken, wobei dort noch der Benutzer selbst alles eingetragen hat. Mit dieser Lücke ist es aber möglich, dass Du einfach nur ein Angebot bei eBay ansiehst und der Angreifer bereit damit deine eBay-Nutzerdaten phishen kann. Wobei ich glaube, dass eBay die Lücke geschlossen hat, das nur als Beispiel.
Das in manchen Seiten sogar über URL-Parameter beliebige Fremdseiten eingebettet werden, ist m.E. keine Sicherheitslücke, sondern grobe Fahrlässigkeit. Aber das festzustellen hilft ja leider auch nichts.
0
Rantanplan
Rantanplan22.11.0619:39
Wobei man dazusagen muß, daß das für alle automatisch eingetragenen Werte in Formularen gilt, oder? Also nicht nur Paßwort/Benutzername lassen sich damit abgreifen - was wohl am interessantesten ist -, aber auch wenn man andere Formularfelder automatisch ausfüllen läßt, wie Anschrift, Name, etc.
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Rantanplan
Rantanplan22.11.0619:39
Ach ja, OW 5.5.1 ist auch nicht besser und schwätzt alles aus amp;
„Wenn ich nicht hier bin, bin ich auf dem Sonnendeck“
0
Gilderoy Lockhart22.11.0619:54
Ich verstehe ja wirklich nicht, warum die Browser die Daten nicht anhand der (echten) URL speichern, zu der die Daten gesendet werden. Evtl. funktioniert dann die Speicherung nicht, wenn JavaScript verwendet wird (und die URL der Action daher zunächst ein JavaScript ist), aber es wäre wenigstens sicher.
0
Agrajag22.11.0618:40
jannes64<br>
bei camino gibt es keine probleme
Welche Version benutzt du? Bei mir hat es (leider) funktioniert (Version 2006112104 (1.1a1+)).
0

Kommentieren

Diese Diskussion ist bereits mehr als 3 Monate alt und kann daher nicht mehr kommentiert werden.