Firefox: Experte warnt vor unsicheren Erweiterungen

Software Der freie Browser Firefox erfreut sich zunehmender Beliebtheit. Rund ein Viertel aller Websurfer nutzt den wichtigsten Konkurrenten von Microsofts Internet Explorer mittlerweile. Ein Teil des Erfolges basiert auf der Möglichkeit, neue Funktionen mit Hilfe von Erweiterungen hinzuzufügen.

Doch diese so genannten Extensions können auch ein Sicherheitsrisiko darstellen, wie ein Sicherheitsexperte jetzt warnt. Chris Soghoian warnte in seinem Blog davor, dass selbst besonders beliebte Erweiterungen nicht mit sicheren Verbindungen arbeiten, um sich zu aktualisieren.

Soghoian wurde bekannt, als er eine Software veröffentlichte, mit der man sich gefälschte Boarding-Pässe für Flugreisen ausdrucken konnte. Er wies darauf hin, dass Mozilla Updates zwar selbst über SSL-Verbindungen ausliefert, die Hersteller der beliebtesten Erweiterungen jedoch darauf verzichten.

Das Problem dabei ist, dass Firefox zum Opfer von sogenannten Mittelsmann-Attacken werden könnte. Dabei wird dem Browser vorgegaukelt, dass es sich bei dem heruntergeladenen Programm tatsächlich um die gewünschte Erweiterung handelt, obwohl eigentlich Schad-Software installiert wird.

Andere Sicherheitsexperten sehen das Problem allerdings weniger kritisch. Ein Angreifer müsse einen recht hohen Aufwand betreiben, um die "Lücke" auszunutzen, so ihre Auffassung. Dennoch werde dadurch das gesamte Sicherheitskonzept von Firefox geschwächt, weshalb die Hersteller von Erweiterungen über die Nutzung von SSL-Verbindungen für Updates nachdenken sollten.

Zu den Firefox-Extensions, die sich nicht über eine sichere Verbindung aktualisieren, gehören unter anderem die Toolbars von Google, Yahoo, AOL. Selbst die Anti-Phishing-Erweiterungen von Netcraft und PhishTank verzichten bei Updates auf SSL-Verschlüsselung.
Diese Nachricht empfehlen:
 
Das größte Sicherheitsproblem bleibt aber immer noch der unerfahrene User! :) Kurze Frage: Wie kann ich denn raus finden, ob meine Add-ons eine SSL-Verbindung zum Updaten verwenden? Bei der aktuellen Alpha (3.0a4) wird ebenfalls noch nichts diesbezüglich angezeigt.
 
@Dr. Sooom: wireshark
 
@Dr. Sooom: wieso nur unerfahrenen? Kann man so nicht stehn lassen
 
@MarZ: thx. @hjo: Ich habe schon überlegt, wie ich es am besten Ausdrücken könnte. Noobie könnte ich nicht schreiben, da es nicht stimmt. Aber auch erfahrenen Usern kann so etwas mal passieren. Ausschließen kann man es nie. [Ironie]Eigentlich sollte man niemanden vertrauen - aber man wird halt "gezwungen". :)[/Ironie]
 
@Dr. Sooom: Wenn du einen Man-in-the-Middle hast wirst du das nicht bemerken, egal wie erfahren du bist... das wollte hjo damit sagen.


Alle Kommentare zu dieser News anzeigen

Schreiben Sie uns Ihre Meinung, bewerten Sie Kommentare oder diskutieren Sie mit anderen WinFuture.de Lesern!

Melden Sie sich jetzt kostenlos an
oder verwenden Sie Ihren bestehenden Zugang.

WinFuture Mobil

WinFuture.mbo QR-Code Auch Unterwegs bestens informiert!
Nachrichten und Kommentare auf
dem Smartphone lesen.

Folgt uns auf Twitter

WinFuture bei Twitter

Interessante Artikel & Testberichte

Community

  • Neue Kommentare
  • Neue Mitglieder

WinFuture wird gehostet von Artfiles

MSDN Online

News zu IT Pro- und Dev-Tools