Categories: Sicherheit

Passwortdiebstahl bei Google Code möglich

US-Sicherheitsexperte Billy Rios hat eine Sicherheitslücke auf der Entwicklersite Google Code entdeckt. In seinem Blog beschreibt er detailliert, wie es möglich ist, an die Passwörter anderer Entwickler zu kommen.

Dies gelang ihm dadurch, dass in den Issues-Teil eines Projektes beliebige Dateien hochgeladen werden können, die jedermann abrufen kann. Ein dort abgelegtes Java-Applet zeigt zwar nur das eigene Passwort an, dieses kann jedoch über verschiedene Mechanismen an beliebige Empfänger geschickt werden. Benutzer, die Rios auf sein Applet locken konnte und die dabei gleichzeitig in Google eingeloggt waren, sandten ihr Passwort unfreiwillig an ihn.

Google hat diese Sicherheitslücke inzwischen geschlossen, jedoch weist Rios in seinem Blog ausdrücklich darauf hin, dass er schon mehrere solche Cross-Domain-Sicherheitslücken entdecken habe können. Das liege an der zu laxen Default-Security-Policy von Java. Adobe Flash sei hier strenger.

Rios geht daher davon aus, dass es im Internet eine Vielzahl von Websites gibt, die durch den Upload von Java-Applets kompromittierbar sind. Es reiche aus, dass ein Benutzer die Seite mit dem hochgeladene Applet anschaue, sagte er.

ZDNet.de Redaktion

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

2 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

3 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

4 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

4 Tagen ago