Edge und Safari: Adressleiste reagiert nicht auf Spoofing-Angriffe
Bei den bisherigen Versionen der Browser Edge und Safari konnten Betrüger den Nutzern Inhalte von anderen Servern unterschieben, ohne dass dies anhand einer Veränderung in der Adresszeile erkennbar geworden wäre. Das Problem kann so beispielsweise missbraucht werden, um Login-Daten zu stehlen.
Ein Angriff auf Grundlage der Schwachstelle würde so funktionieren, dass ein Angreifer an einem bestimmten Punkt in den Ladevorgang einer Webseite eingreift und einfach anderen Code heranzieht. Da sich der Inhalt in der Adresszeile dabei nicht ändert, wäre dies für den User kaum zu erkennen. Denkbar wäre ein solches Vorgehen beispielsweise, indem Login-Formulare verbreiteter Dienste nachgebildet werden, bei denen es recht wahrscheinlich ist, dass der User auf diese zugreift.
Sieht richtig aus, ist aber eine gefälsche Seite.
Das Kernproblem für den Angreifer besteht darin, an den Lade-Prozess heranzukommen. Das ist auf mehreren Wegen denkbar - etwa durch einen Zugriff auf den Webserver, einen Man-in-the-Middle-Zugang zu einer unverschlüsselten Übertragung oder auch über ein manipuliertes Browser-Plugin.
Auf YouTube ansehen
Baloch hatte Microsoft und Apple am 2. Juni über seine Erkenntnisse informiert und machte sie nun auch für die Allgemeinheit zugänglich. Microsoft hat am letzten Patch-Day auch eine Fehlerkorrektur für seinen Browser bereitgestellt. Apple hingegen lässt seine Nutzer noch warten. Der Sicherheitsforscher will daher den Code, mit dem er seine Test-Attacken durchführte, vorerst noch unter Verschluss halten.
Siehe auch: Microsoft erweitert das Bug Bounty Programm für den Webbrowser Edge
Sieht richtig aus, ist aber eine gefälsche Seite.
Das Kernproblem für den Angreifer besteht darin, an den Lade-Prozess heranzukommen. Das ist auf mehreren Wegen denkbar - etwa durch einen Zugriff auf den Webserver, einen Man-in-the-Middle-Zugang zu einer unverschlüsselten Übertragung oder auch über ein manipuliertes Browser-Plugin.
Auf YouTube ansehenMicrosoft hat schon einen Patch
Der Sicherheitsforscher Rafay Baloch, der das Problem entdeckte, kann nicht abschließend erklären, warum ein solcher Angriff in Edge und Safari möglich ist, in Chrome und Firefox hingegen nicht. Er vermutet den Auslöser aber an der Stelle, an der eine Aktualisierung der Adresszeile angestoßen wird. Es kann sein, dass die anderen Browser hier schlicht früher auf neue Ereignisse beim Rendering reagieren.Baloch hatte Microsoft und Apple am 2. Juni über seine Erkenntnisse informiert und machte sie nun auch für die Allgemeinheit zugänglich. Microsoft hat am letzten Patch-Day auch eine Fehlerkorrektur für seinen Browser bereitgestellt. Apple hingegen lässt seine Nutzer noch warten. Der Sicherheitsforscher will daher den Code, mit dem er seine Test-Attacken durchführte, vorerst noch unter Verschluss halten.
Siehe auch: Microsoft erweitert das Bug Bounty Programm für den Webbrowser Edge
Thema:
Apples Aktienkurs in Euro
Videos von und über Apple
- Ted Lasso: Apple TV zeigt den Trailer zu Staffel 4 der Comedyserie
- Matchbox: Apple TV zeigt den Trailer zur Actionkomödie mit John Cena
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
- MacBook Neo: So schlägt sich Apples Einsteiger-Notebook im Test
- Mayday: Apple zeigt den Trailer zu Actionkomödie mit Ryan Reynolds
Neue Downloads zum Thema Apple
Beiträge aus dem Forum
-
Wie alt sollte ein MacBook höchstens sein?
MiezMau -
Virtuellen PDF Drucker auf Macbook installieren - wie ?
Sonnenschein11 -
AppleTV
MiezMau -
Surfstick für MacBook Air mit Sonoma 14
landbastler -
iPhone 13 + Smartwatch (keine Apple Watch)
Bilaltore -
Win-Viren am Mac prüfen?
mondayand0 -
IPhone Ortung verhindern.
PC.Nutzer -
Kontextmenu bearbeiten
Brutschi -
Office 2019 MAC Problem
MiyaGi -
Windows Computer vergleichbar Apple M1 Mini
Lewio82
Weiterführende Links
Neue Nachrichten
- Nvidia-KI-Chip in neuem russischem Marschflugkörper gefunden
- McDonald's: 1,7 Mio. Mitarbeiter-Daten auf Schwarzmarkt angeboten
- Die 'schnellste' SSD der Welt: Die Kioxia GP1 erreicht satte 10 Mio. IOPS
- Torras Ostand Q3 Air Pro im Test: Doppelter Airbag als iPhone-Hülle
- Daimler-Tochter entwickelt neue E-Motoren komplett ohne seltene Erden
- Linux mit neuer CPU-Anforderung: Ohne TSC läuft zukünftig nichts mehr
- Microsoft Word erhält praktische neue Funktion für direkte Text-Links
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen