Firefox-Extension „Firesheep“ klaut Cookie-Daten

Der Softwareentwickler Eric Butler hat eine Firefox-Erweiterung namens Firesheep programmiert, mit der sich Cookie-Daten sammeln lassen. Er will damit auf eine Sicherheitslücke beim Schutz von Passwörtern hinweisen.

„Wenn man sich auf einer Website einloggt, tut man das im Normalfall mit Nutzername und Passwort“, schreibt Butler in seinem Blog. „Der Server überprüft dann, ob ein zu den Daten passendes Konto existiert, und antwortet, wenn dem so ist, mit einem Cookie, das für alle folgenden Sitzungen verwendet wird.“

Butler zufolge verschlüsseln viele Websites nur den ersten Log-in-Vorgang; alle folgenden bleiben ungeschützt. Mit Firesheep lassen sich die ungesicherten Sitzungs-Cookies abfangen und nutzen. „HTTP Session Hijacking“ nennt sich das. „In einem offenen WLAN-Netz ist das so, als würde man die Informationen quer durch den Raum rufen“, schreibt Butler. „Das macht solche Angriffe extrem einfach.“ Die einzige effiziente Lösung bestehe in einer vollständigen Ende-zu-Ende-Verschlüsselung, also HTTPS beziehungsweise SSL.

Das Nutzen eines fremden Kontos ist mit Firesheep kinderleicht: Man wählt sich in ein offenes WLAN-Netzwerk ein und klickt auf den Button „Start Capturing“. Sobald sich jemand auf einer unsicheren Website einloggt, die Firesheep bekannt ist, zeigt die Erweiterung Name und Bild in einer Liste an. Zu besagten Sites gehören etwa Amazon, Facebook, Flickr, Google und Twitter. Ein Doppelklick auf einen Namen genügt – und man befindet sich im Konto eines anderen.

„Websites haben eine Verantwortung gegenüber den Menschen, die von ihren Diensten abhängig sind“, schreibt Butler. „Sie haben diese Verantwortung zu lange ignoriert. Es ist Zeit, Anspruch auf ein sichereres Web zu erheben.“

ZDNet.de Redaktion

Recent Posts

Apple meldet Rekordumsatz im vierten Fiskalquartal

Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im ersten Fiskalquartal

Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…

3 Tagen ago

Bezahlkarten: Infineon verspricht weniger Plastikmüll

Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.

3 Tagen ago

Firefox 132 schließt elf Sicherheitslücken

Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…

3 Tagen ago

Telekom nennt Termin für 2G-Ende

Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…

3 Tagen ago

Alphabet übertrifft die Erwartungen im dritten Quartal

Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…

4 Tagen ago