-
05. 04. 2010, 21:44 #1Mitglied
- Registriert seit
- Dec 2009
- Beiträge
- 29
Firefox will endlich alte Sicherheitslücke schließen
Nach über zehn Jahren soll die bekannte CSS-Sicherheitslücke der großen Browser bei Firefox nun endlich geschlossen werden.
zur News
-
05. 04. 2010, 21:55 #2
Re: Firefox will endlich alte Sicherheitslücke schließen
Irgendwie passt die Überschrift nicht, denn Firefox kann nichts fixen. Genau so wenig wie der IE, Windows oder der Golf in der Garage. Denn sie alle sind nur Produkte.
-
05. 04. 2010, 22:06 #3Mitglied
- Registriert seit
- Mar 2007
- Beiträge
- 2.698
Re: Firefox will endlich alte Sicherheitslücke schließen
Problematisch ist auch die Art des Fixes, denn in dem Fall hat man es ja nicht mit einer Sicherheitslücke im Sinne eines Exploits zu tun, sondern einem Konzeptfehler in CSS den man jetzt dadurch behebt dass man div. Standards verletzt.
-
05. 04. 2010, 22:14 #4
Re: Firefox will endlich alte Sicherheitslücke schließen
Und wie genau versucht Mozilla nun, eine Ausnutzung des Konzeptfehlers zu verhindern?
-
05. 04. 2010, 22:27 #5
Re: Firefox will endlich alte Sicherheitslücke schließen
http://www.heise.de/newsticker/meldu...ck-968556.html
indem sie nur noch bestimmte Attribute für die Pseudoklasse :visited zulassen. Attribute, die entfernte Ressourcen laden (etwa background-image, wird der Browser ignorieren. Außerdem soll die Layout-Engine alle Links in derselben Geschwindigkeit positionieren, sodass Anwendungen kein unterschiedliches Zeitverhalten ausnutzen können. Schließlich wird die JavaScript-Methode getComputedStyle in Zukunft auch für besuchte Links die CSS-Attribute der unbesuchten liefern.
-
05. 04. 2010, 22:29 #6
Re: Firefox will endlich alte Sicherheitslücke schließen
Der Artikel gibt leider sehr wenig Einblick in die eigentliche Problematik.
Es wird darauf hingewiesen das dieses Problem tief in der Browser Architektur steckt.
In wie weit sind die "anderen" Browser davon betroffen?
-
05. 04. 2010, 22:33 #7
Re: Firefox will endlich alte Sicherheitslücke schließen
Es ist ein vollkommen Browserunabhängiges Problem, da es darauf beruht, dass besuchte Links anders dargestellt werden, als unbesuchte.
http://ha.ckers.org/weird/CSS-history-hack.html
-
05. 04. 2010, 22:37 #8
-
05. 04. 2010, 22:44 #9
Re: Firefox will endlich alte Sicherheitslücke schließen
Seit über 10 Jahren? So lang gibts den Feuerfuchs noch garnicht
-
05. 04. 2010, 22:48 #10Gesperrt
- Registriert seit
- Oct 2007
- Beiträge
- 126
Re: Firefox will endlich alte Sicherheitslücke schließen
2 Schneidige Sache... Standarts ausernandernehmen ist aber fast immer das Schlimmere übel... nja mal schaun...
-
05. 04. 2010, 23:30 #11Mitglied
- Registriert seit
- Sep 2008
- Beiträge
- 209
Re: Firefox will endlich alte Sicherheitslücke schließen
Wieso Standards auseinander nehmen? Im Standard steht doch, dass Browserhersteller Links mit visited-Eigenschaft sehr wohl auch als normale Links darstellen können oder dass sie eigene Möglichkeiten implementieren, um besuchte Links gesondert darzustellen.
Und genau das macht Mozilla jetz.
-
06. 04. 2010, 00:07 #12
Re: Firefox will endlich alte Sicherheitslücke schließen
www.didyouwatchporn.com
Ist doch ne superpraktische Angelegenheit.
-
06. 04. 2010, 00:12 #13Mitglied
- Registriert seit
- Feb 2010
- Beiträge
- 286
-
06. 04. 2010, 01:18 #14Mitglied
- Registriert seit
- Jan 2005
- Beiträge
- 1
Re: Firefox will endlich alte Sicherheitslücke schließen
Wie kann denn das Abschalten von JS helfen? Das "Feature" kann man auf der Clientseite rein mit CSS umsetzen.
Edit: Antwort ist, weil scheinbar gerade viele JS-Implementierungen zum Ausnutzen im Umlauf sind. Es kann aber auch auf Serverseite für jeden Link eine eindeutige URL generiert und ins CSS eingebaut werden, damit sie ggf. abgerufen wird. Dann muss nur noch überprüft werden welche der URL abgerufen wurden und welche nicht. Daher bringt das Abschalten von JS keinen vollständigen Schutz bei diesem Problem.
Dank des Posts unter mir weiß ich auch wieder, warum es über 5 Jahre zu meinem 1. Beitrag hier gedauert hat. Bis in 5 Jahren dann
Geändert von BlackNexxus (06. 04. 2010 um 02:05 Uhr) Grund: Antwort gefunden
-
06. 04. 2010, 01:30 #15
-
06. 04. 2010, 11:05 #16
Re: Firefox will endlich alte Sicherheitslücke schließen
Nein, handelt sich um genau diese thematisierte CSS-Schwachstelle.
Aus der FAQ der Seite:
zum Thema: Ich find's sehr gut, dass sich mit diesem eklatanten Mangel endlich mal beschäftigt wird. Einer muss ja den Anfang machen. Damit kann man schon viel Unsinn treiben.Relaaaax. We don't have real access to your browser history. But what we can do, is check it against a list of sites by taking advantage of a CSS information leak. Your browser colors visited links differently than non-visited links, so all we do is loop through the most popular porn sites and check the link color. It's not perfect but it gets us pretty far. Far enough to bust your ass.Geändert von OerkelusTotalus (06. 04. 2010 um 11:15 Uhr)
-
06. 04. 2010, 11:13 #17
-
06. 04. 2010, 17:43 #18
Re: Firefox will endlich alte Sicherheitslücke schließen
-
06. 04. 2010, 21:44 #19
-
07. 04. 2010, 13:54 #20
Re: Firefox will endlich alte Sicherheitslücke schließen
Korrekt, habe nochmal nachgeschaut. Habe mich damit bislang nie großartig beschäftigt, da ich es nie gebraucht habe. Hachja, manchmal liiiebe ich ein bisschen ordentliches Halbwissen.

Deshalb stand's ja auch im nächsten Beitrag dabei.
War ja nicht böse (gemeint), sonst hätte ich das anders ausgedrückt. 
So, Schluss jetzt. Fakt: JS macht das nicht mit - umso besser!
-


Zitieren


mehr lesen...







"Wir können nichts dazu" -...
Gestern, 21:23 in gulli:news