Chromodo: Chromium-basierter Browser reißt schwere Lücke ins System
Wer die "Sicherheitssoftware" Comodo Internet Security auf seinem System installiert hat, sollte sich seinen Rechner wohl näher ansehen. Denn die Software-Suite installiert ungefragt einen neuen Default-Browser namens Chromodo. Dabei werden auch alle Links, Einstellungen, Cookies etc. von Chrome importiert. Dem Nutzer wird weisgemacht, dass Chromodo besonders sicher ist. Dabei ist genau das Gegenteil der Fall.
Der Browser wird nämlich im Zuge einer Installation der Comodo Internet Security auf das System "geschmuggelt", man kann fast von einem Kapern sprechen. Im Google Security Research-Bereich im Code-Forum des Suchmaschinenkonzerns wird Chromodo nämlich scharf verurteilt (via Caschy). Vor allem der Umstand, dass die Same-Origin-Policy ausgehebelt wird.
Chromodo: Sollte man nicht auf dem System haben
Bei diesem Sicherheitskonzept dürfen Objekte wie Grafiken von clientseitigen Skriptsprachen nur von ein- und derselben Quelle bezogen werden, das ist ein wesentliches Sicherheitskonzept moderner Browser. Wenn die Same-Origin-Policy fehlt, stellt das ein signifikantes Risiko dar, da sich der Browser dann sehr leicht für Exploits ausnutzen lässt.
Segen und Fluch
Chromium, das Open-Source-Fundament des Google-Browsers Chrome, ist durchaus Segen und Fluch zugleich: Denn Chromium erlaubt es vielen Anbietern, eigene Browser-Varianten umzusetzen, allerdings sind dabei zahlreiche Vorgaben zu beachten. Vor allem die Sicherheit darf nicht unter den Anpassungen leiden, doch genau das macht Chromodo.Der Browser wird nämlich im Zuge einer Installation der Comodo Internet Security auf das System "geschmuggelt", man kann fast von einem Kapern sprechen. Im Google Security Research-Bereich im Code-Forum des Suchmaschinenkonzerns wird Chromodo nämlich scharf verurteilt (via Caschy). Vor allem der Umstand, dass die Same-Origin-Policy ausgehebelt wird.
Chromodo: Sollte man nicht auf dem System haben
Bei diesem Sicherheitskonzept dürfen Objekte wie Grafiken von clientseitigen Skriptsprachen nur von ein- und derselben Quelle bezogen werden, das ist ein wesentliches Sicherheitskonzept moderner Browser. Wenn die Same-Origin-Policy fehlt, stellt das ein signifikantes Risiko dar, da sich der Browser dann sehr leicht für Exploits ausnutzen lässt.
Zwielichtig
Auf die Veröffentlichung dieser schweren Sicherheitslücke hat Comodo zunächst gar nicht und dann nur halbherzig reagiert. Man hat gestern die im Demo-Exploit verwendete "execCode"-API entfernt, das wird aber als "triviale Änderung" bezeichnet. In weiterer Folge geht der Entdecker dieses Verhaltens mit Comodo hart ins Gericht und meint, dass es zahlreiche Hinweise für die "Zwielichtigkeit" von Chromodo gebe.
Thema:
Aktuelle Chrome-Downloads
Videos über den Chrome-Browser
- Chrome: Das sind die neun Feineinstellungen für das Werbetracking
- Chrome und Edge 100: So macht man den Browser bei Problemen fit
- Screenshots kompletter Webseiten im Chrome: So klappt es einfach
- Chrome: So holt ihr "https" und "www" zurück in die Adressleiste
- Chrome 70 bringt Progressive Web Apps für Windows 10-Desktops
Beiträge aus dem Forum
-
Wie kann ich mir in Google Chrome Cookies anzeigen lassen?
DON666 -
PDF Icon / Logo / Symbol ändern von Chrome als PDF Viewer, nur das Ico
Liftboy -
Sollte ich von Chrome auf Firefox wechseln? Bitte um Hilfe
joe13 -
WIn11 aktiviert aber Updates gehen nicht und Chrome auch nicht
MSFreak -
Chrome Dateiprüfung ausschalten
Andrew0
Interessante Links
Neue Nachrichten
- Wird Windows Version 27H2 das größte Update seit Langem?
- Kunde zahlt RTX 5070, doch Amazon liefert nur einen alten DVD-Brenner
- Disney+ europaweit eingeschränkt: Dolby-Vision-Streit geht weiter
- Nach Flugzeugabsturz: Spielebranche trauert um Ubisoft-Gründer
- Galaxy Watch 9 & Ultra 2: Leak enthüllt Design der neuen Smartwatches
- Neue Weekend-Deals sind da: Media Markt & Saturn senken die Preise
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen