• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 47 › Firefox 3.6 soll undokumentiertes Installieren von Add-ons erschweren [Update]

News-Meldung vom 19.11.2009 10:47

« Vorige | Nächste »


Firefox 3.6 soll undokumentiertes Installieren von Add-ons erschweren [Update]

Die kommende Version 3.6 des Browsers Firefox soll es Anbietern von Add-ons und Plug-ins erschweren, den Standardweg zur Einbindung ihrer Erweiterungen zu umgehen. Firefox soll damit sicherer und stabiler werden. Kern des Problems ist laut Johnathan Nightingale, dass einige Hersteller ihre Module einfach in das Komponenten-Verzeichnis installieren, von der aus Firefox seine Module lädt. Damit erscheinen diese Erweiterungen ("Raw Components") aber nicht im Add-on-Manager.

Der Anwender bemerkt so unter Umständen gar nicht, dass ein Modul installiert wurde. Bei anschließenden Abstürzen hat er somit auch keine Möglichkeit, die Ursache nachzuvollziehen und einzelne Erweiterungen zu deaktivieren. Auch Malware könnte sich auf diese Weise verstecken.

Ab Firefox 3.6 beta 3, die nun erschienen ist, soll Firefox nur noch die eigenen, bekannten Komponenten aus dem Verzeichnis laden, alle anderen Komponenten wie Binaries und Skripte werden ignoriert. Damit bleibt Anbietern von Add-ons nur noch der offizielle Weg über den Add-on-Manager, um ihre Produkte in den Browser einzubinden. Ein Leitfaden soll Herstellern dabei helfen, ihre Raw Components auf reguläre Add-ons umzustellen. Die Entwickler überlegen, die Änderungen auch in der Version 3.5 des Firefox umzusetzen.

Die Software Firefox 3.6b3, in der gegenüber der vorigen Beta rund 80 Fehlerverbesserungen vorgenommen wurden, liegt in gut 60 Sprachen für Windows, Mac OS X und Linux vor.

Update: Firefox 3.6 beta 3 bringt im Unterverzeichnis compontents die Datei components.list mit, in der offenbar alle erlaubten DLLs und Skripte zusammengefasst sind. Zumindest mit Administratorrechten lässt sich die Liste ergänzen. Ob dies wirksam verhindern kann, dass Hersteller ihre Raw Components dort eintragen und somit den Add-on-Manager trotzdem umgehen können, müssen weitere Tests zeigen.

(dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (174 Beiträge)

Themen-Forum Desktopsicherheit


English version: Firefox 3.6 locks down component directory - Update

Auch auf heise online:

  • Infizierte Add-ons auf Download-Seite von Mozilla gefunden
  • Europäischer Polizeikongress: Mehr Technik an den Grenzen
  • Spionage auf Blackberry-Geräten
  • SDL für Dummys
  • EFF demonstriert den "Fingerabdruck" des Browsers
  • Webbrowser Firefox 3.6 ist offiziell freigegeben
  • Version 3.0.1 behebt Fehler in Thunderbird
  • Clickjacking-Problem in Browsern bleibt bestehen
  • Exploit für IE-Sicherheitslücke jetzt öffentlich
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska