20.03.2012 16:05
Adress-Spoofing-Schwachstelle in iOS-Safari Update
Durch eine WebKit-Schwachstelle in der mobilen Version von Safari können Angreifer die Adresszeile in Apples mobilem Browser manipulieren und den Nutzer durch eine gefälschte URL in die Irre führen. Darauf weist der Sicherheitsforscher David Vieira-Kurz hin. Eine "inkorrekte Behandlung der URL" bei der Javascript-Methode "window.open()" erlaube einem Angreifer, eigenen HTML- und Javascript-Code in einem neuen Fenster zu platzieren und darüber die Adresszeile beliebig zu verändern, so Vieira-Kurz.
Der Sicherheitsforscher demonstriert die Schwachstelle unter majorsecurity.net/html5/ios51-demo.html – der Button "Demo" öffnet eine neue Seite, die in einem randlosen Inlineframe apple.com lädt und in der Adresszeile ebenfalls apple.com anzeigt, obwohl sich der Nutzer weiterhin auf majorsecurity.net befindet. Betrüger könnten dies für Phishing-Attacken einsetzen: Manipulierte Seiten, die beispielsweise zur Eingabe der Accountdaten auffordern, erhalten so einen glaubwürdigen Anstrich.
Manipulierte Adressleiste in Safari unter iOS 5.1
Die Schwachstelle betrifft WebKit 534.46 in der aktuellen iOS-Version 5.1 – ältere iOS-Versionen, darunter 5.0 weisen die Sicherheitslücke möglicherweise ebenfalls auf. Neben Safari dürften auch iOS-Dritt-Browser, die ebenfalls auf WebKit zurückgreifen, für das Adress-Spoofing anfällig sein. [Update: Es sind offenbar nur einzelne Dritt-Browser wie beispielsweise Dolphin HD von der Schwachstelle betroffen, andere iOS-Browser wie iCabMobile oder Atomic Web dahingegen nicht.] Vieira-Kurz hat Apple nach eigener Angabe bereits Anfang März über die Sicherheitslücke informiert.
(lbe)
Ein Einstieg in die Analyse des Blackberry Z10 und des neuen Blackberry OS.
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Ganze zwölf Sicherheitslücken soll die neue Quicktime-Version für Windows beseitigen - allesamt kritischer Natur.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.