Firefox: Sicherheitslücke stiehlt History

Ja ich weiss, polemische Überschrift. Andere Browser sind auch betroffen. Doch nennt ihr es nicht Sicherheitslücke wenn eure Browserhistory beim Besuch einer harmlosen Webseite ausgelesen und gespeichert werden kann?

Start Panicking!.jpg

Start Panicking! kann folgendes: auf Wunsch eure Browserhistory auslesen – den Link an eure Freunde schicken – oder euren Freund auf die Seite lotsen (per Einladung) und seine History wird euch geschickt. Technische Details zur Sicherheitslücke gefällig? Bitte schön. Bin gespannt wie viele bald eine E-Mail als Einladung zu dieser Seite bekommen 😉

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

Avatar-Foto

Hallo, ich bin Carsten! Ich bin gelernter IT-Systemelektroniker und habe das Blog 2005 gegründet. Baujahr 1977, Dortmunder im Norden, BVB-Fan und Vater eines Sohnes. Auch zu finden bei X, Threads, Facebook, LinkedIn und Instagram.

Neueste Beiträge

Mit dem Absenden eines Kommentars stimmst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.

30 Kommentare

  1. http://www.safehistory.com/

    Kann helfen. Nicht getestet. Kenne das bislang nur mit einer CSS Methode. Hier wird allerdings bischen mehr als nur eine bestimmte Anzahl an Seiten ausgelesen.

  2. JürgenHugo says:

    E-Mails kann man löschen! Und die werd´ ich bestimmt ungelesen „wechschmeißen“.

    Gut, das du eine Warnung rausläßt.

  3. Unwissende werde sicherlich darauf reinfallen.
    Nett von dir das du davon berichtet hast caschy.

  4. Ohne JS gehts bei mir nich (s. 1. Link für Version ohne JS). Mit gehts. Lustig 🙂

  5. Ich glaube ich habe es kaputt gemacht. 🙁
    Mit FF36 wollte ich mit einem leeren Profil testen und schauen was angezeigt wird. Tut sich aber nichts. 😛

  6. leosmutter says:

    Habe es gerade auch mal mit meinem Firefox 3.1B3 getestet und es klappt ja ganz gut. Zum Glück bin ich im Moment nur via Opera 10.00.1413 unterwegs. Läuft rund und hat mit diesem css-zeugs keine Probleme.

  7. Für Leute die blindlings auf alles klicken was Ihnen vor die Nase kommt, sicher ein Risiko. Aber da gibt es noch ganz andere Sachen…

  8. moin!

    Also ich denke, dass „noscript“ das bei mir blockt. Denn die Seite bleibt weiß und der status ist „Fertig“.

    Aber: ich teste das gleich mal in einer VM.

    greets
    Marko (dericy)

  9. Hm, geht nicht. *g* Dann will ich doch gleich mal den Internet-Explorer testen: lol, geht einfach in die ewigen Jagdgründe, und wacht nicht mehr auf. Opera: komisch, auch der zeigt mir nur diese eine Seite an: startpanic.com
    Was muss man denn machen, damit das funktioniert?

  10. Und es wird wieder eine Horde Begeisterter geben, die diesen Schwachfug nutzen… soifz

  11. ein Grund mehr das es gut ist die Historie nach jeder Session zu löschen oder garnicht zu speichern. Wichtige Seiten kommen in meine Bookmarks und dinge die ich später lesen will kommen in ein Tmp Bookmark Ordner. Viele Seiten speicher ich per Session Manager.

  12. Ich muss gestehen, dass ich mich mit den technischen Details noch nicht beschäftigt habe, aber wenn die Historie über JAvaScript ausgelesen werden kann, warum dann nicht die bookmarks, oder die geöffneten tabs?

  13. In der dt. Version heisst es Chronik.

  14. @caschy
    Danke für den Hinweis, Seite bei mir geblockt.

    Wer diese und andere Seiten mit einfacher Handhabung sperren will, sei auf Proxomitron verwiesen (www.proxomitron.de).
    In Verbindung mit FoxyProxy kann man sich mit einfachen Mitteln einen umfangreichen Filter aufbauen bzw. an die eigenen Bedürfnisse anpassen (Werbe-, Trollfilter und anderes liegt bereits bei).

  15. KeineAhnung says:

    @Marko (dericy):

    Bei einer Lücke die CSS Ausnütz bringt NoSCRIPT recht wenig, ok, die Seite benutzt nochn JS was man mit NoScript verbieten kann, jedoch geht das Ausnützen der „Lücke“ auch ohne Script. Und wieso zur Hölle bitte in einer VM Testen?

  16. JürgenHugo says:

    @Stef:

    „Schwachfug“ ist gut… 😛

  17. Bild 1

    Bild 2 <— Java, Javascript, Cookies und alle Plugins auf ON.

    http://www.firefox-browser.de/wiki/About:config_(Einstellungen)

  18. KeineAhnung says:

    @nochwas:

    Wiederum die Frage: Was bringt eine Proxy wenns ums CSS geht und die lokale History, dein Browser, nicht die Proxy wertet das CSS aus und sorgt somit für die übermittlung ob man schon auf der Seite war, da hilft es nur das man keine History speichert

  19. reicht zum blockieren nicht auch adblock plus?

  20. @KeineAhnung

    vm, weil ich gerade eine hatte und dort nen „leeren“ portablen firefox hatte. So brauchte ich den nicht zu laden. Nicht etwa aus angst oder so… 🙂 Da bringt die VM – zumindest in diesem Fall – nichts.

    Es würde vielen auch reichen, Java Script im Browser zu deaktivieren, aber wer möchte denn dann noch surfen? Mittlerweile wird ja jeder Button oder was weiß ich mit Java erzeugt. Ich freue mich immer schon, wenn ich eine Seite öffne, die noch nicht von NoScript „beglaubigt“ wurde.

    Ist aber schon sehr interessant, was man über eine Internetseite so alles auf einem Rechner auslesen kann. In diesem Fall ist das nur ein Hinweis. Aber weiß man denn, wieviele Seiten das nicht jeden Tag bei uns machen?

Es werden alle Kommentare moderiert. Lies auch bitte unsere Kommentarregeln:

Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen. Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte - gerne auch mit Humor. In jedes Thema Politik einbringen ist nicht erwünscht.

Du willst nichts verpassen?

Du hast die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren.