1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › Cross-Site-Scripting: Javascript-Code…

Scheint nicht gerade die Mega-Lücke zu sein

  1. Thema

Neues Thema Ansicht wechseln


  1. Scheint nicht gerade die Mega-Lücke zu sein

    Autor: andi_lala 03.11.14 - 11:58

    ... wenn man ja zum Ausführen immer noch HTML-Code einschleusen muss um per Script-Tag das Gif/Javascript file einzubinden, weil dann könnte man wohl meistens sowieso auch gleich direkt Javascript einfügen.
    Ich glaube dieser Angriffsvektor ist wirklich nur in Ausnahmefällen und in Kombination mit anderen Lücken nutzbar, oder hätte jemand eine Idee in welchem Szenario das sonst ein Sicherheitsproblem darstellen könnte?

  2. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: M. 03.11.14 - 12:00

    Man kann per Content Security Policy festlegen, dass *aller* JS-Code aus externen Dateien Stammen muss, die vom selben Server ausgeliefert werden. Dadurch können XSS-Lücken nur noch in Verbindung mit anderen Lücken ausgenutzt werden.

  3. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: hannob (golem.de) 03.11.14 - 12:08

    Die Erklärung von M. ist korrekt.

    Um es anders auszudrücken: Die Sache alleine ist keine Lücke. Aber es hilft dabei, andere XSS-Lücken, die durch CSP eigentlich blockiert werden sollen, wieder zu kritischen Lücken zu machen.

  4. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: andi_lala 03.11.14 - 12:14

    Danke für das Klarstellen, dann hab ich das eh richtig vermutet.

  5. dazu kommt noch

    Autor: dabbes 03.11.14 - 12:35

    das Bilder 1:1 wieder ausgegeben werden.

    Die meisten Dienste Berechnen die Bilder eh neu oder optimieren diese.
    CDNs machen das teilweise automatisch.

  6. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: lepedante 03.11.14 - 12:45

    Zur Umgehung der Lücke reicht es vollkommen, Bilder und Skripte von zwei verschiedenen Subdomains auszuliefern. Per CSP wird dann die Ausführung von Skripten nur aus der Skipt-Subdomain erlaubt.

  7. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: kayozz 03.11.14 - 12:55

    Nehmen wir mal an, Website A hat seit geraumer Zeit eine XSS Lücke über die sich ein script src=".." HTML-Block einschleusen lässt. Ein Angreifer B weiß dieses seit geraumer Zeit (ggf. handelt es sich um eine Forensoftware die auf X Seiten verwendet wird) ist aber bisher nicht in der Lage die Sicherheitslücke auszunutzen, da Content Security Policy aktiv ist und nur Javascript von der eigenen Seite erlaubt und der Angreifer dort keine JS Dateien ablegen kann.

    Jetzt ist der Angreifer in der Lage sich bei Forum A zu registrieren, eine GIF in die Signatur zu packen und kann nun die Lücke aktiv ausnutzen und das ggf. bei tausenden Installationen von genanntem Forum.

    Zugegeben, die selbe Bedrohung hat man ohne CSP auch aber die Gefahr ist doch, dass eventuelle Lücken die bisher bekannt waren und sich Entwickler gedacht haben "Hier gibt es zwar eine Sicherheitslücke aber dank CSP kann die ja keiner ausnutzen, also fixen wir die nicht" und jetzt geht es plötzlich doch.

  8. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: hannob (golem.de) 03.11.14 - 13:22

    kayozz schrieb:
    --------------------------------------------------------------------------------
    > Zugegeben, die selbe Bedrohung hat man ohne CSP auch aber die Gefahr ist
    > doch, dass eventuelle Lücken die bisher bekannt waren und sich Entwickler
    > gedacht haben "Hier gibt es zwar eine Sicherheitslücke aber dank CSP kann
    > die ja keiner ausnutzen, also fixen wir die nicht" und jetzt geht es
    > plötzlich doch.

    Ich hoffe dass Leute nicht anfangen das zu tun. Ich bin ein großer Fan von CSP, aber man sollte es nicht als Ausrede nutzen Dinge nicht zu fixen. Allein schon deshalb weil zumindest im Moment der Support für CSP längst nicht in allen Browsern vollständig ist.

    @lepedante: Bilder und JS auf verschiedenen Subdomains ist sicher eine Möglichkeit solche Angriffe zu verhindern, aber es erhöht die Komplexität. Gerade bei einfacheren Webanwendungen ist es wohl eher üblich dass alles über eine Domain ausgeliefert wird.

  9. Re: Scheint nicht gerade die Mega-Lücke zu sein

    Autor: Anonymer Nutzer 03.11.14 - 13:27

    bei einem webmail könnte das zb der fall sein. dabei wird html code von unbekannter quelle im browser im kontext des webmails dargestellt. ein virenscanner am smtp wird das gif nicht filtern, da es ja korrekt ist.

  1. Thema

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Zum Login

Stellenmarkt
  1. Atlas Copco IAS GmbH, Bretten
  2. SDL, Leipzig / München
  3. LORENZ Life Sciences Group, Frankfurt am Main
  4. finanzen.de, Berlin

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Spiele-Angebote
  1. 39,99€
  2. (-30%) 41,99€
  3. (-53%) 13,99€
  4. 14,99€


Haben wir etwas übersehen?

E-Mail an news@golem.de


Energiewende: Norddeutschland wird H
Energiewende
Norddeutschland wird H

Japan macht es vor, die norddeutschen Bundesländer ziehen nach: Im November haben sie den Aufbau einer Wasserstoffwirtschaft beschlossen. Die Voraussetzungen dafür sind gegeben. Aber das Ende der Förderung von Windkraft kann das Projekt gefährden.
Eine Analyse von Werner Pluta

  1. Energiewende Brandenburg bekommt ein Wasserstoff-Speicherkraftwerk
  2. Energiewende Dänemark plant künstliche Insel für Wasserstofferzeugung
  3. Energiewende Nordländer bauen gemeinsame Wasserstoffwirtschaft auf

Lovot im Hands-on: Knuddeliger geht ein Roboter kaum
Lovot im Hands-on
Knuddeliger geht ein Roboter kaum

CES 2020 Lovot ist ein Kofferwort aus Love und Robot: Der knuffige japanische Roboter soll positive Emotionen auslösen - und tut das auch. Selten haben wir so oft "Ohhhhhhh!" gehört.
Ein Hands on von Tobias Költzsch

  1. Orcam Hear Die Audiobrille für Hörgeschädigte
  2. Schräges von der CES 2020 Die Connected-Kartoffel
  3. Viola angeschaut Cherry präsentiert preiswerten mechanischen Switch

Elektroautos in Tiefgaragen: Was tun, wenn's brennt?
Elektroautos in Tiefgaragen
Was tun, wenn's brennt?

Was kann passieren, wenn Elektroautos in einer Tiefgarage brennen? Während Brandschutzexperten dringend mehr Forschung fordern und ein Parkverbot nicht ausschließen, wollen die Bundesländer die Garagenverordnung verschärfen.
Eine Analyse von Friedhelm Greis

  1. Mercedes E-Econic Daimler elektrifiziert den Müllwagen
  2. Umweltprämie für Elektroautos Regierung verzögert Prüfung durch EU-Kommission
  3. Intransparente Preise Verbraucherschützer mahnen Ladenetzbetreiber New Motion ab

  1. Lightning vs. USB-C: USB-Konsortium war zu träge
    Lightning vs. USB-C
    USB-Konsortium war zu träge

    Im Streit um den offenen Standard USB-C und Apples eigenen Standard Lightning sind neue Details bekanntgeworden. Das USB-Konsortium gibt sich selbst die Schuld, nicht frühzeitig einen USB-Standard fertig gehabt zu haben, der gegen Lightning hätte bestehen können.

  2. Datenschützer kritisieren: H&M soll Mitarbeiter umfangreich ausspioniert haben
    Datenschützer kritisieren
    H&M soll Mitarbeiter umfangreich ausspioniert haben

    Der schwedische Modehändler Hennes und Mauritz (H&M) soll Mitarbeiter in großem Stil ausspioniert haben. Die zuständige Datenschutzbehörde hat ein Bußgeldverfahren eingeleitet und bezeichnet die Datenschutzverstöße als besonders drastisch.

  3. Handyverträge: Verkürzte Laufzeit und leichtere Kündigungen geplant
    Handyverträge
    Verkürzte Laufzeit und leichtere Kündigungen geplant

    Zwei Jahre laufende Mobilfunkverträge sollen bald der Vergangenheit angehören. Das Bundesjustizministerium hat einen Gesetzentwurf für kürzere Laufzeitverträge und bessere Kündigungsmöglichkeiten veröffentlicht. Auch Vertragsverlängerungen werden begrenzt.


  1. 11:38

  2. 10:35

  3. 10:11

  4. 13:15

  5. 12:50

  6. 11:43

  7. 19:34

  8. 16:40