Categories: BrowserWorkspace

iWhere: Zero-Day-Lücke in Safari erlaubt URL-Spoofing

Die britische Sicherheitsfirma Deusen warnt vor einer Zero-Day-Lücke in Safari, die es erlaubt, die in der Adressleiste angezeigte URL zu manipulieren. Auf seiner Website hat das Unternehmen auch ein Proof-of-Concept veröffentlicht. Obwohl der Apple-Browser eine von Deusen gehostete Website geöffnet hat, findet sich in der Adressleiste die URL der britischen Tageszeitung Daily Mail.

Die URL-Spoofing-Lücke kann für Phishing-Angriffe benutzt werden. Ein Angreifer könnte ein Opfer beispielsweise auf eine vermeintliche Banking-Website locken, die er allerdings selbst kontrolliert. Ein Nutzer könnte dann zumindest anhand der URL in der Adressleiste von Safari nicht feststellen, dass er einem Betrüger aufgesessen ist.

Unter iOS 8.3 zeigt Safari beim Aufruf einer manipulierten Website die falsche URL an, Chrome jedoch die korrekte (Screenshot: ZDNet).

Laut Sans Institute ist der von Deusen entwickelte Schadcode sehr simpel. Er veranlasst den Apple-Browser, die Seite alle 10 Millisekunden neu zu laden. Dadurch ist Safari nicht in der Lage, die tatsächliche Adresse der Seite abzurufen und anzuzeigen. Deusen hat die Sicherheitslücke auf einem iPad getestet. Zur Safari- und iOS-Version macht das Unternehmen jedoch keine Angaben.

Bei einem Test von ZDNet auf einem iPad Mini der ersten Generation mit iOS 8.3 trat der Fehler ebenfalls auf. Allerdings scheint der Beispielcode noch nicht ausgereift. Er führt dazu, dass die URL in der Adressleiste flackert, während der Browser versucht, die Seite ständig neu zu laden. Das Flackern sollte zumindest technisch versierten Nutzern als Hinweis ausreichen, dass mit der aufgerufenen Website etwas nicht stimmt. Laut Sans Institute lässt sich dieser Fehler aber leicht beheben.

Andere iOS-Browser sind von der iWhere genannten Lücke nicht betroffen. Google Chrome 42 zeigt nach dem Aufruf der Beispielwebsite die korrekte URL „http://www.deusen.co.uk/items/iwhere.9500182225526788/“ an.

Schon Anfang Februar hatte Deusen eine Zero-Day-Lücke in Internet Explorer öffentlich gemacht, die ebenfalls Phishing-Angriffe ermöglichte. Dabei handelte es sich allerdings um eine Cross-Site-Scripting-Lücke, die das Laden einer gefälschten Seite von einer externen Domain erlaubte, während die Adressleiste weiterhin die URL der ursprünglichen Website anzeigte.

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

3 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

10 Stunden ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

1 Tag ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

1 Tag ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

1 Tag ago