Context Information Security kritisiert Sicherheit von WebGL

Die Sicherheitsforscher von Context Information Security warnen in ihrem Blog vor ernsthaften Sicherheitslücken in der im März vorgestellten Browsertechnik WebGL. Diese dient dem Rendering von 3D-Grafiken aus dem Web. Betroffen könnten Context zufolge nicht nur stationäre Rechner und Notebooks, sondern etwa auch Smartphones sein, die WebGL unterstützen. Allerdings gibt es derzeit keine WebGL-fähigen Smartphone-Browser.

Die Schwachstellen befinden sich auf der Design-Ebene. Laut Context haben Schadprogramme über die Grafikkarte einen fast ungehinderten Zugang auf das betroffene Endgerät. Es entstehe eine Hintertür für Hacker: Alle Daten auf den mit dem Internet verbundenen Geräten seien potenziell gefährdet. Betroffen seien Systeme mit den Browsern Firefox 4, Safari oder Google Chrome. Somit kommen nur die Betriebssysteme Linux, Mac OS X und Windows in Betracht.

„Die Risiken ergeben sich dadurch, dass die meisten Grafikkarten und Treiber nicht mit Hinblick auf ihre Sicherheit entwickelt wurden. So gehen die Programmierschnittstellen (APIs) davon aus, dass die Applikationen vertrauenswürdig sind“, erklärt Michael Jordon, Leiter Forschung und Entwicklung bei Context. „Während dies für lokale Anwendungen zutreffen mag, stellt die Nutzung von browserbasierten Anwendungen mithilfe von WebGL und bestimmten Grafikkarten ein ernsthaftes Sicherheitsrisiko dar – vom Bruch der Cross-Domain-Prinzipien bis hin zu Denial-of-Service-Attacken. Das Ergebnis: Der gesamte Computer ist potenziell gefährdet.“

Context macht nach eigener Aussage jetzt auf das Thema aufmerksam, bevor sich WebGL im großen Stil verbreitet. Denn die Sicherheitsrisiken gehen seiner Meinung nach nicht auf ein Problem bei der Implementierung zurück, sondern auf die Spezifikation von WebGL. „Kurzfristig können Nutzer oder IT-Abteilungen die potenzielle Gefährdung umgehen, indem sie WebGL in ihrem Browser deaktivieren. Langfristig aber sind die Entwickler der Technologie aufgerufen, die Spezifikation so zu gestalten und zu testen, dass Risiken ausgeschlossen werden können“, sagt Jordon.

WebGL 1.0 hat die Khronos Group im März dieses Jahres veröffentlicht. Khronos ist ein Non-Profit-Konsortium aus Firmen wie Google, Apple, Intel oder Mozilla. WebGL ist eine Bibliothek für Grafiken, die die Funktionalität von JavaScript erweitert und ohne Plug-ins die Erstellung von 3D-Abbildungen innerhalb eines Browsers ermöglicht.


Schema eines möglichen Angriffs auf WebGL (Bild: Context IS)

ZDNet.de Redaktion

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

15 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

19 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

19 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

20 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

20 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

22 Stunden ago