image

Firefox lek onthult vertrouwelijke informatie

maandag 13 augustus 2007, 16:21 door Redactie, 4 reacties

De Nederlandse beveiligingsonderzoeker Ronald van den Heetkamp heeft een lek in Firefox gevonden waardoor aanvallers vertrouwelijke informatie kunnen stelen, zoals logins en wachtwoorden. Volgens van den Heetkamp is het mogelijk om alle variabelen en geregistreerde objecten die zich binnen Javascript bestanden bevinden te lezen. Zelfs het aanroepen van bepaalde functies behoort tot de mogelijkheden. Het gaat om onder andere lokale Mozilla config bestanden en alle geregistreerde extensies.

De onderzoeker testte zijn aanval tegen de Firefox extensie Fire Encypter, en wist een dynamisch gegenereerd wachtwoord te stelen. "Het is mogelijk om actief variabelen te scannen en te kapen wanneer de aanvaller dat wenst."

"Het betekent dat iedereen elk Javascript bestand binnen de chrome:// context kan bereiken en via een eenvoudige Ajax instance al deze informatie op een server kan loggen. Systeem functies kun je zover ik weet niet oproepen. Wel functies in plugins en extensies zijn vrij benaderbaar," zo laat van den Heetkamp tegenover Security.NL weten.

De onderzoeker waarschuwt dat een aanvaller de kwetsbaarheid kan gebruiken voor een denial of service, het schenden van de privacy, achterhalen van informatie en mogelijk onbekende aanvallen.

"Het is me door tijdgebrek nog niet gelukt om de zogenaamde "preferences" te lezen, die bestanden zitten eigenlijk ook niet in de chrome:// context, maar omdat de chrome:// benaderbaar is, is het wellicht mogelijk om een plugin te vragen om een "preference" te lezen en deze terug te sturen naar de chrome://. Dit is puur theoretisch, maar het stelt wel erg veel nieuwe opties beschikbaar voor verdere exploits."

Reacties (4)
13-08-2007, 17:02 door Anoniem
Is dit een lek in de browser Firefox of in de extensie Fire
Encrypter ?
In het laatste geval is de kop van dit artikel misleidend.
13-08-2007, 18:47 door Anoniem
Door Anoniem
Is dit een lek in de browser Firefox of in de extensie Fire
Encrypter ?
In het laatste geval is de kop van dit artikel
misleidend.
Ik denk dat dit eerder een lek is in de browser Firefox, de
extensie Fire Encrypter is als eerste slachtoffer geworden
van het lek. De extensie genereert wachtwoorden (of iets
dergelijks) en deze wachtwoorden kunnen via het firefox lek
worden achterhaald.

Zou men via dit lek ook aan de opgeslagen gmail wachtwoorden
kunnen komen wanneer je Gdrive of iets dergelijks gebruikt?
13-08-2007, 18:57 door Anoniem
Door Anoniem
Is dit een lek in de browser Firefox of in de extensie Fire
Encrypter ?

De Add-on Fire Encrypter welke dhr. Ronald van den Heetkamp
zelf gemaakt heeft.
https://addons.mozilla.org/nl/firefox/addon/3208
14-08-2007, 09:01 door sjonniev
saved by NoScript again...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.