Categories: Sicherheit

Comodos „sicherer“ Browser Chromodo gefährdet Internetnutzer

Sicherheitsforscher Tavis Ormandy warnt vor der Nutzung des auf dem Chromium-Projekt basierenden Browsers Chromodo. Das zusammen mit der Internet Security Suite des Anbieters Comodo automatisch als Standardbrowser installierte Programm hebelt ihm zufolge zentrale Schutzmaßnahmen aus, so dass Nutzer sich praktisch ungeschützt im Internet bewegen.

Konkret deaktiviert Chromodo die sogenannte Same-Origin-Policy. Dieses wesentliche Sicherheitskonzept moderner Browser untersagt etwa clientseitigen Skriptsprachen wie JavaScript, auf Objekte wie Grafiken zuzugreifen, die von einer anderen Webseite stammen oder deren Speicherort nicht der Ursprungsquelle entspricht. Durch die Missachtung der Same-Origin-Policy wird der Browser und damit der Rechner des Nutzers zu einem leichten Ziel für Angriffe und Exploits.

Darüber hinaus importiert der von Comodo als besonders sicher beworbene Browser unter anderem alle Links, Einstellungen und Cookies von Chrome. „Zu anderen schäbigen Praktiken zählt auch das Entführen von DNS-Einstellungen“, merkt Ormandy an.

Auf seine Hinweise zu der schwerwiegenden Sicherheitslücke habe Comodo zunächst nicht reagiert, führt der zu Googles Project-Zero-Team gehörene Sicherheitsforscher weiter aus. Später versprach es einen Hotfix innerhalb eines Tages und weitere Fixes innerhalb der nächsten Wochen. Gestern entfernte der Hersteller dann aber lediglich die „execCode“-API, die Ormandy für seinen Demo-Exploit genutzt hatte. „Das ist offensichtlich ein inkorrekter Fix und eine simple Änderung erlaubt weiterhin das Ausnutzen der Schwachstelle“, urteilt der Sicherheitsforscher.

ANZEIGE

Die elektronische Signatur auf dem Vormarsch – Wie Unternehmen Prozesse verschlanken und Geld sparen können

Täglich unterschreiben wir Empfangsbestätigungen von Paketen, Mietwagenverträge oder Kreditkartenzahlungen mit elektronischen Unterschriften. Im Geschäftsalltag fühlen sich jedoch insbesondere kleine und mittelständische Unternehmen häufig noch abgeschreckt, elektronische Signaturen einzusetzen. Sofern sie richtig in die passenden Geschäftsprozesse integriert werden, bieten sie aber einen großen Mehrwert und sind verbindlicher als eine Bestätigung per E-Mail.

Ormandy hatte zuvor schon Sicherheitslücken in Programmen anderer Sicherheitsanbieter aufgedeckt. Dazu zählten Produkte von AVG, Kaspersky, FireEye, Trend Micro, ESET, Sophos und zuletzt auch Malwarebytes.

Der Chromodo-Anbieter Comodo war vor knapp einem Jahr negativ aufgefallen, weil ein von ihm verbreitetes Browser-Plug-in die Validierung von SSL-Zertifikaten aushebelte. Die mit den Comodo-Programmen Dragon und Internet Security vertriebene Erweiterung PrivDog griff in die verschlüsselte Verbindung zweier Computer ein. Dafür installierte es ein Stammzertifikat und ersetzte zudem andere Zertifikate – auch wenn diese nicht gültig waren. Dadurch war eine sichere Kommunikation nicht mehr gewährleistet.

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

ZDNet.de Redaktion

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago