Mozilla heeft in een vroege testversie van Firefox 23 een maatregel toegevoegd die gebruikers beter tegen afluisteren moet beschermen. De browser blokkeert namelijk HTTP-content die op HTTPS-websites wordt getoond. Een aanvaller kan via een man-in-the-middle-aanval de HTTP-content onderscheppen om zo volledige toegang tot de website te krijgen die de content laadt.
Google Chrome beschermt gebruikers al enige tijd tegen 'Mixed Content', maar nu wordt de beveiligingsmaatregel ook aan Firefox toegevoegd. Die moet man-in-the-middle-aanvallen en afluisteren van HTTPS-websites tegengaan. Mozilla merkt op dat er twee soorten Mixed Content zijn, namelijk Mixed Active Content, zoals scripts, en Mixed Passive Content, zoals afbeeldingen.
Inhoud
Actieve content wordt als gevaarlijker beschouwd, omdat het het gedrag van de HTTPS-pagina kan aanpassen en zo in staat is om gevoelige gegevens van gebruikers te stelen. Daarom wordt Mixed Active Content in Firefox 23 standaard geblokkeerd, maar wordt Mixed Passive Content toegestaan.
Gebruikers krijgen wel per pagina de mogelijkheid om te kiezen of ze de beveiliging willen uitschakelen zodat de Mixed Active Content toch wordt geladen.
Mozilla merkt op dat ook Chrome en Internet Explorer Mixed Content blokkeren, maar dat hun definitie wat Active en Passive Content is verschilt. De nieuwe maatregel is nu al in de Aurora-versie van Firefox 23 te testen.
Deze posting is gelocked. Reageren is niet meer mogelijk.