Categories: Sicherheit

Schwerwiegende Lücke im Tor-Browser gibt IP-Adressen von Nutzern preis

Forscher der Sicherheitsfirma We Are Segment haben eine Anfälligkeit im Tor-Browser entdeckt, die es einem entfernten Server erlaubt, einen Nutzer des Anonymisierungsnetzwerks The Onion Router (Tor) zu identifizieren. Die als TorMoil bezeichnete Schwachstelle gibt unter Umständen die tatsächliche IP-Adresse des Nutzers preis, die das Tor-Netzwerk eigentlich verschleiern soll.

Der Fehler wird durch in Websites eingebettete Links ausgelöst, die nicht das HTTP-Protokoll nutzen, sprich im Format „http://“ oder „https://“ sind, sondern per „file://“ die lokale Adresse einer Datei ansprechen. In dem Fall soll das Betriebssystem direkt eine Verbindung mit dem entfernten Server herstellen und den auf Mozilla Firefox basierenden Tor Browser umgehen, heißt es in der Sicherheitswarnung von We Are Segment.

Demnach steckt der Fehler in Firefox und nicht in den Änderungen, die das Tor Project an dem Browser vorgenommen hat. Trotzdem liegt bereits ein Update des Tor Browsers auf die Version 7.0.9 vor, das allerdings nur für Mac OS X und Linux erhältlich ist. Der Tor Browser 7.0.8 für Windows gibt laut We Are Segment und Tor Project bei der Verarbeitung von Datei-URLs nämlich keine IP-Adressen preis.

Einem Advisory des Tor Project zufolge ist der Bug seit 26. Oktober bekannt. Ein erster, zusammen mit Mozilla entwickelter Fix habe das Problem leider nicht vollständig beseitigt. Ein weiterer am 31. Oktober herausgegebener Patch stopfe alle in diesem Zusammenhang entdeckten Löcher.

Die Entwickler des Tor Browsers weisen zudem darauf hin, dass Mozilla weiterhin an einem finalen Patch für Firefox arbeitet. Die Version 7.0.9 des Tor Browsers enthalte bisher nur eine Behelfslösung. Sie verhindere zwar die Offenlegung von IP-Adressen, führe aber auch dazu, dass Datei-URLs derzeit nicht funktionierten.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

[mit Material von Zack Whittaker, ZDNet.com]

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Apple meldet Rekordumsatz im vierten Fiskalquartal

Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…

2 Tagen ago

Microsoft steigert Umsatz und Gewinn im ersten Fiskalquartal

Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…

2 Tagen ago

Bezahlkarten: Infineon verspricht weniger Plastikmüll

Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.

3 Tagen ago

Firefox 132 schließt elf Sicherheitslücken

Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…

3 Tagen ago

Telekom nennt Termin für 2G-Ende

Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…

3 Tagen ago

Alphabet übertrifft die Erwartungen im dritten Quartal

Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…

3 Tagen ago