Cross-Site-Scripting-Lücke in Google-Anwendung entdeckt

Eine Cross-Site-Scripting-Sicherheitslücke (XXS), mit der über Google Spreadsheets Cookies eines Benutzers ausgelesen werden können, hat der Sicherheitsexperte Bill Rios entdeckt. Damit sei ein Zugriff auf sämtliche Google-Services eines Anwenders möglich, berichtet Rios in seinem Blog.

Das liege daran, dass ein von Google abgelegtes User-Cookie für alle Subdomains gültig sei, so Rios. Wenn ein Hacker eine XSS-Lücke in irgendeiner der Sub-Domains finde, könne er die Sitzung eines Nutzers kapern und dann auf alle Services von Google zugreifen, als wäre er dieser Anwender. So sei es etwa möglich, auf alle E-Mails zuzugreifen und darin gefundene Daten wie Adressen oder Kontonummern zu verwerten.

Den Angriff auf Google Spreadsheets habe in diesem Fall der Internet Explorer (IE) ermöglicht. In einem bestimmten Format gespeicherte Spreadsheets werden vom Browser durch den sogenannten „Content-Type“-Header als einfacher Text identifiziert. Ist am Anfang der Datei aber HTML-Code eingebaut, verarbeitet der IE die Datei als HTML. Durch dieses sogenannte „Content-Type-Sniffing“ konnte Rios ein eingebautes Skript ausführen. Google versuche zwar, vor derartigen Manipulationen zu schützen, berichtet Rios, diese hätten aber bei seinem Spreadsheets-Angriff versagt.

Die XXS-Sicherheitslücke ist mittlerweile kein Grund zur Sorge mehr, da Google sie bereits geschlossen hat.

ZDNet.de Redaktion

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

10 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

11 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

18 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

1 Tag ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago