image

Onderzoekers vinden lek in populaire Firefox-extensies

woensdag 6 april 2016, 16:38 door Redactie, 3 reacties

Onderzoekers hebben een beveiligingslek in Firefox-extensies ontdekt waardoor een aanvaller met medewerking van een slachtoffer gegevens kan stelen en in het ergste geval de computer kan overnemen. De onderzoekers presenteerden hun onderzoek genaamd "CrossFire: An Analysis of Firefox Extension-Reuse Vulnerabilities" (pdf) tijdens het NDSS Symposium in februari en Black Hat Asia dat vorige week plaatsvond.

De onderzoekers ontdekten een manier waarop een op het eerste gezicht goedaardige extensie de aanwezigheid van andere extensies kan gebruiken om bijvoorbeeld gegevens te stelen of malware te downloaden. Hierbij wordt er gebruik gemaakt van een gebrek aan isolatie binnen Firefox. Daardoor kan de ene extensie de andere gebruiken. Om de aanval te laten slagen zijn er wel verschillende voorwaarden vereist. Zo moet de gebruiker eerst zelf de kwaadaardige extensie installeren. Vervolgens moet de gebruiker voldoende goedaardige extensies hebben geïnstalleerd waar de kwaadaardige extensie gebruik van kan maken.

Het maken van een kwaadaardige extensie die van de kwetsbaarheid gebruikmaakt zou echter eenvoudig zijn en kan binnen 10 minuten worden gedaan, aldus de onderzoekers. Uit het onderzoek blijkt dat het probleem bij honderden extensies speelt, waaronder 9 van de 10 populairste Firefox-extensies. Het gaat bijvoorbeeld om NoScript en Video DownloadHelper, extensies die miljoenen gebruikers hebben. Vorig jaar kondigde Mozilla al aan dat het op een geheel nieuw model voor extensies overstapt, waarbij elke extensie in een eigen sandbox zal draaien, wat de bovengenoemde aanval voorkomt.

Image

Reacties (3)
07-04-2016, 09:52 door Anoniem
Misschien een idee om FF maar van de computer te halen?
07-04-2016, 12:49 door Anoniem
@Anoniem 09:52: Nee het is op basis van dit onderzoek niet aan te raden FF er meteen af te gooien, een browser die extenties ondersteund is nog altijd beter dan een die dat niet doet (M$), met bijvoorbeeld adblock extensies kun je veel problemen met kwaadaardige advertenties voorkomen wat een veel gebruikelijker aanvalstechniek is dan deze exotische hack die vooral bedoeld is om indruk te maken op verlegen meisjes op een hackersconferentie.
07-04-2016, 15:45 door Anoniem
Maar dat een extensie als NoScript van de voormalig Italiaanse hacker, Giorgio Maone, kon worden aangevallen, moet toch wel pijn doen. Men dacht dat zijn concept het ultieme antwoord was qua script blokkeren. Miljoenen gebruikers voelden zich veilig(er) achter de NoScript extensie-rug. Ben benieuwd of het voor u Matrix ook is gelukt. De Mozilla ontwerpers moeten dus aan de bak en letterlijk aan de zandbak, ze hebben een betere extensie-zandbak nodig.
Maar het regent ook fouten bij Google Chrome extensies in de gelijknamige browser, vooral een extensie als Disconnect kan door andere extensies nog wel eens worden afgetroefd en een verzoek net niet bijbenen, in hoeverre deze errors ook door aanvallen kunnen worden uitgebuit, valt te bezien, maar de zandbak van de Google Browser lijkt me toch wat solieder.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.