symlink.ch
Wissen Vernetzt - deutsche News für die Welt
 
symlink.ch
FAQ
Mission
Über uns
Richtlinien

Moderation
Einstellungen
Story einsenden

Suchen & Index
Ruhmeshalle
Statistiken
Umfragen

Redaktion
Themen
Partner
Planet

XML | RDF | RSS
PDA | WAP | IRC
Symbar für Opera
Symbar für Mozilla

Freunde
Benutzergruppen
LUG Switzerland
LUG Vorarlberg
LUGen in DE
SIUG
CCCZH
Organisationen
Wilhelm Tux
FSF Europe
Events
LinuxDay Dornbirn
BBA Schweiz
CoSin in Bremgarten AG
VCFe in München
Menschen
maol
Flupp
Ventilator
dawn
gumbo
krümelmonster
XTaran
maradong
tuxedo

 
Passwort-Schwachstelle in Firefox
Veröffentlicht durch Ventilator am Dienstag 24. Juli 2007, 17:57
Aus der leckgeschlagenen Abteilung
Security flyingfischer schreibt: "Gemäss Linux.com wurde übers Wochenende bekannt, dass die neuste Firefox Version 2.0.0.5 erneut eine Schwachstelle in der Passwort-Verwaltung hat. Falls Passwörter abgespeichert werden und Java-Script aktiviert ist, können Passwörter ausgelesen werden. Die letzte ähnlich gelagerte Lücke wurde im November geschlossen. Bei Heise gibt es einen Proof of Concept dazu."

Hometrainer für Computerbenutzer | Druckausgabe | Ubuntu Konferenz: Mark Shuttleworth's Keynote  >

 

 
symlink.ch Login
Login:

Passwort:

extrahierte Links
  • Mozilla Firefox
  • Heise
  • Java
  • Linux
  • Mozilla
  • Linux.com
  • Version 2.0.0.5
  • Proof of Concept dazu."
  • Mehr zu Security
  • Auch von Ventilator
  • Diese Diskussion wurde archiviert. Es können keine neuen Kommentare abgegeben werden.
    noscript Firefox Extension (Score:2, Informativ)
    Von Anonymer Feigling am Tuesday 24. July 2007, 18:48 MES (#1)
    ich werde immer als paranoid abgestempelt und belächelt. Scheinbar habe ich doch was dabei gedacht. Ich bin der Lücke mit NoScript nicht ausgeliefert.
    Re: noscript Firefox Extension (Score:0)
    Von Anonymer Feigling am Tuesday 24. July 2007, 19:36 MES (#2)
    Ich kenne viele in meinem Umkreis, die nicht Geeks sind, und trotzdem NoScript installiert haben - weil ungefragtes Ausführen von JavaScript anscheinend nicht nur mich nervt. Und nicht nur Geeks möchten einigermassen sicher Wellenreiten.
    Gähn (Score:-1, Unruhestifter)
    Von Anonymer Feigling am Tuesday 24. July 2007, 20:56 MES (#3)
    Das war schon vor Tagen auf Heise.de drauf. Recycled symlink eigentlich nur noch News von gestern? Ausserdem, wer nen Passwortmanager verwendet, der geht ja IMHO sowieso leichtsinnig mit seinen Daten um...
    Re: Gähn (Score:1, Lustig)
    Von Anonymer Feigling am Tuesday 24. July 2007, 23:03 MES (#4)
    Ausserdem, wer nen Passwortmanager verwendet, der geht ja IMHO sowieso leichtsinnig mit seinen Daten um...

    achso, du kennst jedes einzelne Passwort einer Serverfarm auswenid (nach Best Practise Komplexität)?
    Re: Gähn (Score:3, Lustig)
    Von Pasci am Wednesday 25. July 2007, 13:52 MES (#7)
    (User #1968 Info) http://www.dev4u.ch
    achso, du kennst jedes einzelne Passwort einer Serverfarm auswenid (nach Best Practise Komplexität)?

    user: root, pw: rootpw

    wieso sollte man verschiede pw's haben? und sonst hilft doch immernoch auf post-it am bildschirm notieren.. :-)
    Re: Gähn (Score:3, Tiefsinnig)
    Von bones am Wednesday 25. July 2007, 16:19 MES (#8)
    (User #481 Info) http://free.chabis.ch
    Sehe ich auch so. Das Gehirn kann sich übrigens durchaus eine grosse Menge verschiedener Passwörter merken, wenn es darauf trainiert wird. Und bei der Arbeit als Sysadmin wird diese Fähigkeit zwangsläufig trainiert. Eselsbrücken u.ä. sind natürlich auch erlaubt und es ist auch sicher nicht grundsätzlich falsch, bei minder wichtigen Passwörtern ein gewisses System anzuwenden, das einen in die richtige Richtung führt.

    Ein Passwortmanager ist hingegen ein "single point of failure". Ausserdem liegen die Passwörter oft sogar noch lokal auf einer Arbeitsstation. Es entfällt jeglicher Trainingseffekt, weil sich der User genau ein einziges Passwort merkt und wenn der Rechner crasht ist Feierabend. Er weiss nichts und hat auch keine Tricks auf Lager, um noch irgend ein Passwort herzuleiten.

    Erst recht Feierabend ist, wenn jemand den Passwortmanager knackt, denn dann hat er alles offen vor sich liegen. Wenn er sich dann etwas vorsichtig bewegt kann er beliebig lange manipulieren ohne dass er Gefahr läuft, schon zu Anfang irgend einen Account durch zuviele Fehleingaben zu sperren und damit auf sich aufmerksam zu machen.

    Natürlich braucht es auch noch eine Anlagedokumentation, wo die Passwörter halt drinstehen. Die ist dann halt so aufzubewahren, wie man es mit Wertsachen nun mal tut - und nein, sowas legt man *nicht* draussen auf den Parkplatz und hofft, dass keiner 'reinguckt, weil das ja schliesslich Privatgelände ist...

    Grüsse vom Knochen
    --
    Ein christlich Regiment wird durch nichts mehr verhunzt als durch zu viel sogenannte Justiz.
    J. Gotthelf
    Re: Gähn (Score:0)
    Von Anonymer Feigling am Tuesday 24. July 2007, 23:04 MES (#5)
    bei kommerziellen Newstickern, kannst du sowas vielleicht noch sagen. Aber bei Symlink gilt: Story einsenden
    Re: Gähn (Score:1)
    Von Ventilator (ventilator auf semmel punkt ch Semmelmail) am Wednesday 25. July 2007, 09:46 MES (#6)
    (User #22 Info) http://www.semmel.ch/
    Hey, lasst unseren Relevanztroll in Ruhe! =:-) Dank ihm ist Symlink wichtig! Aber das mit der Story einsenden stimmt halt schon.
    --
    Jeden Tag eine gute Tat. Jeden Tag ein Solaris nach Linux migrieren!
    Re: Gähn (Score:-1, Troll)
    Von Anonymer Feigling am Thursday 26. July 2007, 19:16 MES (#10)
    w00t! Y0u g4yned -1 EXP!11

    Linux User Group Schweiz
    Durchsuche symlink.ch:  

    Never be led astray onto the path of virtue.
    trash.net

    Anfang | Story einsenden | ältere Features | alte Umfragen | FAQ | Autoren | Einstellungen