{"id":213973,"date":"2019-01-21T12:12:26","date_gmt":"2019-01-21T11:12:26","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=213973"},"modified":"2019-01-21T17:56:24","modified_gmt":"2019-01-21T16:56:24","slug":"fast-200-extensions-chrome-firefox-opera-unsicher","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/01\/21\/fast-200-extensions-chrome-firefox-opera-unsicher\/","title":{"rendered":"Fast 200 Extensions (Chrome, Firefox, Opera) unsicher"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>[<a href=\"https:\/\/borncity.com\/win\/2019\/01\/21\/nearly-200-extensions-chrome-firefox-opera-vulnerable\/\" target=\"_blank\">English<\/a>]Sicherheitsforscher haben fast 200 Erweiterungen f\u00fcr Google Chrome, den Firefox oder den Opera gefunden, die sich durch sch\u00e4dliche Webseiten angreifen lassen. M\u00f6glicherweise mal wieder eine Gelegenheit, nachzusehen, ob man das Zeugs wirklich braucht. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg04.met.vgwort.de\/na\/f7be08b5f7a641fbb671d198e4abd273\" width=\"1\" height=\"1\"\/>Ich selbst habe hier im Chrome keine Erweiterungen (Extensions) mehr \u2013 im Firefox, den ich nur f\u00fcr Tests verwende, gibt es einige wenige Add-Ons (Facebook Container und ein Performance-Test f\u00fcr Webseiten). Zu h\u00e4ufig haben sich Erweiterungen als St\u00f6rfaktor oder Sicherheitsrisiko erwiesen.<\/p>\n<p>Ein Problem: B\u00f6sartige Webseiten k\u00f6nnen Browser-Erweiterungs-APIs nutzen, um Code im Browser auszuf\u00fchren und sensible Informationen wie Lesezeichen, Browserverlauf und sogar Benutzer-Cookies zu stehlen. Diverse Datenschutzskandale, wo der Browserverlauf an die Entwickler der Extensions \u00fcbermittelt und dann gewinnbringend verkauft wurde, gab es in der Vergangenheit ja schon mal. <\/p>\n<p>Aber ein Angreifer k\u00f6nnte noch weiter gehen und \u00fcber die Browsererweiterungen Sitzungen an E-Mail- oder anderen kennwortgesch\u00fctzten Konten kapern und Zugriff auf sensitive Daten in diesen Benutzerkonten abgreifen. Selbst der Download b\u00f6sartigen Codes per Add-on w\u00e4re denkbar. <\/p>\n<h2>Neuer Fund: 200 Extensions betroffen<\/h2>\n<p>Doli\u00e8re Francis Som\u00e9, Forscher an der Universit\u00e9 C\u00f4te d'Azur und bei INRIA, einem franz\u00f6sischen Forschungsinstitut, hat sich dieses Themas angenommen. Dazu hat er ein <a href=\"http:\/\/www-sop.inria.fr\/members\/Doliere.Some\/empoweb\/extsanalyzer\/\" target=\"_blank\">Tool entwickelt<\/a> und \u00fcber 78.000 Chrome-, Firefox- und Opera-Erweiterungen getestet. Dabei konnte er 197 Erweiterungen zu identifizieren, die interne API-Kommunikationsschnittstellen f\u00fcr Webanwendungen freilegten. Dadurch erhielten b\u00f6sartige Websites einen direkten Zugang zu den im Browser eines Benutzers gespeicherten Daten. Sprich: Es handelt sich um Daten, die unter normalen Umst\u00e4nden nur durch den eigenen Code der Erweiterung h\u00e4tten erreicht werden k\u00f6nnen (nachdem die entsprechenden Berechtigungen eingeholt wurden). <\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p lang=\"en\" dir=\"ltr\">WeResearcher finds nearly 200 Chrome, Firefox, and Opera extensions vulnerable to attacks from malicious sites<a href=\"https:\/\/t.co\/7qr80tMi4A\">https:\/\/t.co\/7qr80tMi4A<\/a> <a href=\"https:\/\/t.co\/A4Sur24SbG\">pic.twitter.com\/A4Sur24SbG<\/a><\/p>\n<p>\u2014 Catalin Cimpanu (@campuscodi) <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1086912214127206402?ref_src=twsrc%5Etfw\">20. Januar 2019<\/a><\/p><\/blockquote>\n<p>Der Forscher hat ein <a href=\"http:\/\/www-sop.inria.fr\/members\/Doliere.Some\/papers\/empoweb.pdf\" target=\"_blank\">19 seitiges PDF-Dokument<\/a> (Englisch) dazu ver\u00f6ffentlicht. <script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script>Catalin Cimpanu weist in diesem Tweet auf den Sachverhalt hin und hat bei ZDNet einen Artikel mit einer Zusammenfassung ver\u00f6ffentlicht. <\/p>\n<p>Der Sachverhalt zeigt mal wieder, dass man sich als Nutzer inzwischen auf nichts mehr verlassen kann. Die Suche bzw. Verwendung von Software ist inzwischen zum Schwimmen im 'Haifisch-Becken' mutiert. Ziel muss es imho sein, die Zahl der Tools und Erweiterungen auf ein Minimum zu begrenzen und eine gewisse Paranoia zu entwickelt, dass alles und jedes kaputt sein kann. Oder wie seht ihr das? <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/01\/datenskandal-bist-du-glsern-millionen-daten-von-deutschen-surfern-offen-gelegt\/\">Datenskandal: 'bist Du gl\u00e4sern?' Millionen Daten von deutschen Surfern offen gelegt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/03\/ergnzung-zum-surfgate-politikerdaten-aufgetaucht\/\">Erg\u00e4nzung zum #Surfgate: Politikerdaten aufgetaucht<\/a>,<br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/04\/mozilla-und-google-werfen-web-of-trust-raus\/\">Datenskandal: Mozilla und Google werfen \"Web of Trust\" raus<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/11\/08\/wot-oh-sorry-wir-haben-eure-daten-unabsichtlich-verkauft\/\">WoT: Oh, sorry, wir haben eure Daten unabsichtlich verkauft<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/08\/29\/sicherheitslcken-im-chrome-firefox-etc-extension-system\/\">Sicherheitsl\u00fccken im Chrome, Firefox etc. Extension-System<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/10\/04\/sicherheits-news-zu-google-chrome-erweiterungen\/\">Sicherheits-News zu Google Chrome Erweiterungen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/01\/17\/vorsicht-vor-chrome-extensions-mit-schadcode\/\">Vorsicht vor Chrome-Extensions mit Schadcode<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/29\/chrome-extension-archive-poster-verteilt-krypto-miner\/\">Chrome-Extension Archive-Poster verteilt Krypto-Miner<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/08\/16\/firefox-addon-web-security-bermittelt-private-daten\/\">Firefox-Addon Web Security \u00fcbermittelt private Daten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/19\/firefox-patzt-bei-der-master-passwort-speicherung\/\">Firefox patzt bei der Master-Passwort-Speicherung<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/12\/17\/mozilla-rgert-firefox-nutzer-mit-mr-robot-add-on-installation\/\">Mozilla \u00e4rgert Firefox-Nutzer mit 'Mr. Robot'-Add-On-Installation<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/10\/09\/firefox-als-datenkrake-mit-cliqz-addon\/\">Firefox als Datenkrake mit Cliqz-Addon?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/09\/05\/chrome-erweiterung-fr-mega-gehackt-stiehlt-anmeldedaten\/\">Chrome-Erweiterung f\u00fcr Mega gehackt, stiehlt Anmeldedaten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/04\/01\/firefox-google-suche-zeigt-personalisierter-werbung\/\">Firefox: Google-Suche zeigt personalisierter Werbung<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/07\/07\/browser-addon-stylish-fr-chrome-firefox-gebann\/\">Browser AddOn Stylish f\u00fcr Chrome\/Firefox verbannt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitsforscher haben fast 200 Erweiterungen f\u00fcr Google Chrome, den Firefox oder den Opera gefunden, die sich durch sch\u00e4dliche Webseiten angreifen lassen. M\u00f6glicherweise mal wieder eine Gelegenheit, nachzusehen, ob man das Zeugs wirklich braucht.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1432,1356,426],"tags":[414,4328],"class_list":["post-213973","post","type-post","status-publish","format-standard","hentry","category-firefox-internet","category-google-chrome-internet","category-sicherheit","tag-browser","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213973","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=213973"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213973\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=213973"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=213973"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=213973"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}