Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 20 von 21
  1. #1
    Mitglied
    Registriert seit
    Dec 2009
    Beiträge
    29

    Standard Firefox will endlich alte Sicherheitslücke schließen

    Nach über zehn Jahren soll die bekannte CSS-Sicherheitslücke der großen Browser bei Firefox nun endlich geschlossen werden.

    zur News

  2. #2
    Gesperrt Avatar von LoL-O_Mat
    Registriert seit
    Oct 2009
    Beiträge
    4.477

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Irgendwie passt die Überschrift nicht, denn Firefox kann nichts fixen. Genau so wenig wie der IE, Windows oder der Golf in der Garage. Denn sie alle sind nur Produkte.

  3. #3
    Mitglied
    Registriert seit
    Mar 2007
    Beiträge
    2.698

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Problematisch ist auch die Art des Fixes, denn in dem Fall hat man es ja nicht mit einer Sicherheitslücke im Sinne eines Exploits zu tun, sondern einem Konzeptfehler in CSS den man jetzt dadurch behebt dass man div. Standards verletzt.

  4. #4
    armes Schwein Avatar von Cayenne
    Registriert seit
    Jan 2007
    Ort
    /usr/bin/from
    Beiträge
    1.738

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Und wie genau versucht Mozilla nun, eine Ausnutzung des Konzeptfehlers zu verhindern?

  5. #5
    Mitglied Avatar von Gruenkreuz
    Registriert seit
    Apr 2009
    Beiträge
    179

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von Cayenne Beitrag anzeigen
    Und wie genau versucht Mozilla nun, eine Ausnutzung des Konzeptfehlers zu verhindern?
    http://www.heise.de/newsticker/meldu...ck-968556.html

    indem sie nur noch bestimmte Attribute für die Pseudoklasse :visited zulassen. Attribute, die entfernte Ressourcen laden (etwa background-image, wird der Browser ignorieren. Außerdem soll die Layout-Engine alle Links in derselben Geschwindigkeit positionieren, sodass Anwendungen kein unterschiedliches Zeitverhalten ausnutzen können. Schließlich wird die JavaScript-Methode getComputedStyle in Zukunft auch für besuchte Links die CSS-Attribute der unbesuchten liefern.

  6. #6

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Der Artikel gibt leider sehr wenig Einblick in die eigentliche Problematik.

    Es wird darauf hingewiesen das dieses Problem tief in der Browser Architektur steckt.

    In wie weit sind die "anderen" Browser davon betroffen?

  7. #7
    Gesperrt Avatar von LoL-O_Mat
    Registriert seit
    Oct 2009
    Beiträge
    4.477

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von danker Beitrag anzeigen
    In wie weit sind die "anderen" Browser davon betroffen?
    Es ist ein vollkommen Browserunabhängiges Problem, da es darauf beruht, dass besuchte Links anders dargestellt werden, als unbesuchte.

    http://ha.ckers.org/weird/CSS-history-hack.html

  8. #8
    armes Schwein Avatar von Cayenne
    Registriert seit
    Jan 2007
    Ort
    /usr/bin/from
    Beiträge
    1.738

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Danke dir, Gruenkreuz!

    Zitat Zitat von danker Beitrag anzeigen
    In wie weit sind die "anderen" Browser davon betroffen?
    Steht doch im Artikel, gleich zu Beginn:
    Zitat Zitat von gulli:news
    Die Firefox-Entwickler erklärten gerade, sie seien kurz davor, eine Sicherheitslücke zu schließen, die jeden populären Browser seit mindestens zehn Jahren plagt.

  9. #9
    Mitglied Avatar von Loooki
    Registriert seit
    Aug 2008
    Beiträge
    323

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Seit über 10 Jahren? So lang gibts den Feuerfuchs noch garnicht

  10. #10
    Gesperrt
    Registriert seit
    Oct 2007
    Beiträge
    126

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    2 Schneidige Sache... Standarts ausernandernehmen ist aber fast immer das Schlimmere übel... nja mal schaun...

  11. #11
    Mitglied
    Registriert seit
    Sep 2008
    Beiträge
    209

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von setamagiga Beitrag anzeigen
    2 Schneidige Sache... Standarts ausernandernehmen ist aber fast immer das Schlimmere übel... nja mal schaun...
    Wieso Standards auseinander nehmen? Im Standard steht doch, dass Browserhersteller Links mit visited-Eigenschaft sehr wohl auch als normale Links darstellen können oder dass sie eigene Möglichkeiten implementieren, um besuchte Links gesondert darzustellen.
    Und genau das macht Mozilla jetz.

  12. #12
    Mitglied Avatar von OerkelusTotalus
    Registriert seit
    Oct 2007
    Beiträge
    1.147

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    www.didyouwatchporn.com

    Ist doch ne superpraktische Angelegenheit.

  13. #13
    Mitglied
    Registriert seit
    Feb 2010
    Beiträge
    286

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von Loooki Beitrag anzeigen
    Seit über 10 Jahren? So lang gibts den Feuerfuchs noch garnicht
    eine sicherheitslücke die seit 10 jahren bei den großen browsern besteht, also anfangs wohl beim IE

  14. #14
    Mitglied
    Registriert seit
    Jan 2005
    Beiträge
    1

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Wie kann denn das Abschalten von JS helfen? Das "Feature" kann man auf der Clientseite rein mit CSS umsetzen.

    Edit: Antwort ist, weil scheinbar gerade viele JS-Implementierungen zum Ausnutzen im Umlauf sind. Es kann aber auch auf Serverseite für jeden Link eine eindeutige URL generiert und ins CSS eingebaut werden, damit sie ggf. abgerufen wird. Dann muss nur noch überprüft werden welche der URL abgerufen wurden und welche nicht. Daher bringt das Abschalten von JS keinen vollständigen Schutz bei diesem Problem.

    Dank des Posts unter mir weiß ich auch wieder, warum es über 5 Jahre zu meinem 1. Beitrag hier gedauert hat. Bis in 5 Jahren dann
    Geändert von BlackNexxus (06. 04. 2010 um 02:05 Uhr) Grund: Antwort gefunden

  15. #15
    armes Schwein Avatar von Cayenne
    Registriert seit
    Jan 2007
    Ort
    /usr/bin/from
    Beiträge
    1.738

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von OerkelusTotalus Beitrag anzeigen
    Ist doch ne superpraktische Angelegenheit.
    Die Seite dürfte wohl eher schlicht die Browser History auslesen, als einen Konzeptfehler in CSS ausnutzen ...

    Achja, sinnvoller Beitrag, sorry ...

  16. #16
    Mitglied Avatar von OerkelusTotalus
    Registriert seit
    Oct 2007
    Beiträge
    1.147

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Nein, handelt sich um genau diese thematisierte CSS-Schwachstelle.

    Aus der FAQ der Seite:
    Relaaaax. We don't have real access to your browser history. But what we can do, is check it against a list of sites by taking advantage of a CSS information leak. Your browser colors visited links differently than non-visited links, so all we do is loop through the most popular porn sites and check the link color. It's not perfect but it gets us pretty far. Far enough to bust your ass.
    zum Thema: Ich find's sehr gut, dass sich mit diesem eklatanten Mangel endlich mal beschäftigt wird. Einer muss ja den Anfang machen. Damit kann man schon viel Unsinn treiben.
    Geändert von OerkelusTotalus (06. 04. 2010 um 11:15 Uhr)

  17. #17
    Gesperrt Avatar von LoL-O_Mat
    Registriert seit
    Oct 2009
    Beiträge
    4.477

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von Cayenne Beitrag anzeigen
    Die Seite dürfte wohl eher schlicht die Browser History auslesen, als einen Konzeptfehler in CSS ausnutzen ...
    Und wie wird wohl die History ausgelesen?

  18. #18
    armes Schwein Avatar von Cayenne
    Registriert seit
    Jan 2007
    Ort
    /usr/bin/from
    Beiträge
    1.738

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von LoL-O_Mat Beitrag anzeigen
    Und wie wird wohl die History ausgelesen?
    Ich hätte auf das gute, alte JavaScript getippt - das ist ja für so etwas immer zu haben.

    Aber nett, dass ihr das hier: "Achja, sinnvoller Beitrag, sorry ... " auch über 9 Stunden nach Hinzufügen wunderbar ignoriert, bezog sich nämlich auf meinen eigenen Beitrag.

  19. #19
    Gesperrt Avatar von LoL-O_Mat
    Registriert seit
    Oct 2009
    Beiträge
    4.477

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von Cayenne Beitrag anzeigen
    Ich hätte auf das gute, alte JavaScript getippt - das ist ja für so etwas immer zu haben.
    JS bietet ja AFAIK nix, was in die Richtung gehen könnte...

    Zitat Zitat von Cayenne Beitrag anzeigen
    Aber nett, dass ihr das hier: "Achja, sinnvoller Beitrag, sorry ... " auch über 9 Stunden nach Hinzufügen wunderbar ignoriert, bezog sich nämlich auf meinen eigenen Beitrag.
    Dafür müsste man auch wissen, wie das gemeint war

  20. #20
    armes Schwein Avatar von Cayenne
    Registriert seit
    Jan 2007
    Ort
    /usr/bin/from
    Beiträge
    1.738

    Standard Re: Firefox will endlich alte Sicherheitslücke schließen

    Zitat Zitat von LoL-O_Mat Beitrag anzeigen
    JS bietet ja AFAIK nix, was in die Richtung gehen könnte...
    Korrekt, habe nochmal nachgeschaut. Habe mich damit bislang nie großartig beschäftigt, da ich es nie gebraucht habe. Hachja, manchmal liiiebe ich ein bisschen ordentliches Halbwissen.

    Zitat Zitat von LoL-O_Mat Beitrag anzeigen
    Dafür müsste man auch wissen, wie das gemeint war
    Deshalb stand's ja auch im nächsten Beitrag dabei. War ja nicht böse (gemeint), sonst hätte ich das anders ausgedrückt.

    So, Schluss jetzt. Fakt: JS macht das nicht mit - umso besser!

  21.  
     
     
Seite 1 von 2 12 LetzteLetzte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •