Gedankenstriche bringen Firefox aus dem Tritt

Im freien Browser Firefox ist jetzt in allen Versionen ein Sicherheitsleck aufgetaucht, über das Angreifer unbemerkt beliebigen Code auf einem Rechner ausführen können. Wie ein Sicherheitsforscher warnt, liegt das Problem in der Art und Weise wie der Browser längere Internetadressen verarbeitet, die Gedankenstriche enthalten.

Ursache für das Leck ist ein Buffer Overflow, wie Tom Ferris in einer Nachricht bekannt gibt. So seien die Version 1.0.6 und alle frühren Veröffentlichungen des Browser von dem Problem betroffen. Enthält eine Html-Datei einen Befehl wie ‘< A HREF=https: ———————————————  >’ dann werde diese lange Zeichenfolge in den Buffer geladen. In der Folge könne dann auch Code nachgeschoben werden.

Ferris habe am 4. September die Entwickler der Mozilla Foundation benachrichtigt. Ein Sprecher der Foundation bestätigte inzwischen, von dem Leck erfahren zu haben, kommentierte aber den Fehler nicht. Das Sicherheitsleck sei sehr leicht auszunutzen, denn ein Angreifer müsse lediglich eine Webseite mit entsprechenden Befehlen ins Netz stellen. Mit einigen Kniffen könne dann Code auf dem Rechner ausgeführt werden, der die manipulierte Seite geladen hat.

Parallel dazu hat die Mozilla Foundation jetzt die Beta-Version 1.5 des Browsers veröffentlicht. Bis Ende des Jahres ist dann die Vollversion geplant, die auch einige Verbesserungen bei der Sicherheit enthalten soll.

Silicon-Redaktion

Recent Posts

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

In Deutschland hat das Zahlungsverhalten 2024 eine deutliche Entwicklung hin zu Sofortüberweisungen und Instant Payment…

23 Minuten ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

2 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

3 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

3 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

4 Tagen ago

KI-Bluff bei AIOps erkennen

Die Auswahl einer Lösung sollte anhand von echten Leistungsindikatoren erfolgen, um echte KI von Behauptungen…

4 Tagen ago