• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2004 › KW 48 › Java-Implementierung in Opera lückenhaft

News-Meldung vom 22.11.2004 13:27

« Vorige | Nächste »


Java-Implementierung in Opera lückenhaft

Die Java-Implementierung in Opera ist nach Angaben des Sicherheitsspezialisten Marc Schönefeld löchrig, sodass präparierte Applets höhere Zugriffsrechte erhalten als eigentlich erlaubt. Ein Angreifer kann damit etwa Informationen über das lokale System sammeln, beispielsweise den Namen des Anwenders und sein Home-Verzeichnis sowie den Java-Installationspfad. Zudem lässt sich mit solchen Applets der Absturz des Opera-Browsers provozieren.

Der Grund für die Lücken liegt laut Advisory unter anderem darin, dass Opera direkt auf die Java-Laufzeitumgebung (JRE) zugreift, statt wie andere Browser ein Java-Plug-in mit Sandbox zu verwenden. Zudem setzt Opera weniger restriktive Sicherheitsrichtlinien, womit nicht-privilegierte Applets Zugriff auf interne Java-Packages erhalten. Schönefeld weist darauf hin, dass dies eigentlich Suns Richtlinien für sichere Java-Programmierung verletzt.

Die Fehler wurden in Version 7.54 gefunden, ob vorhergehende Versionen betroffen sind, ist unklar. Die Entwickler sind informiert und haben die Lücken in der aktuellen Betaversion 7.60 beseitigt. Ein Patch für die Datei opera.policy soll ebenfalls Abhilfe schaffen. Schönefeld empfiehlt den Entwicklern von Opera zukünftig die Standards einzuhalten und dazu auf Java-Plug-ins und die Standard-Sandbox zurückzugreifen.

Siehe dazu auch: (dab)

  • Java Vulnerabilities in Opera 7.54 von Marc Schönefeld

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (224 Beiträge)

Themen-Forum Schwachstellen


Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska