19.05.2017
E-Mail-Add-on
Lücke in Firefox macht Mailvelope unsicher
Autor: dpa
jiunn / Shutterstock.com
Eine Sicherheitslücke in der Add-on-Verwaltung des Firefox-Browsers hat ungeahnte Auswirkungen. Mit Hilfe manipulierter Zusatzprogramme könnten Angreifer sensible Daten wie die persönlichen PGP-Schlüssel aus dem Add-on Mailvelope ausspähen.
Der E-Mail-Anbieter Posteo warnt vor dem Einsatz des Add-ons Mailvelope im Firefox-Browser. Das Zusatzprogramm erlaubt den Versand von mit PGP verschlüsselten E-Mails in Webmail-Diensten.
Posteo durchgeführten Audits der Software. Betroffen sind grundsätzlich alle Nutzer von Mailvelope unter Firefox, ungeachtet ihres Mail-Anbieters.
Durch eine Schwachstelle im Browser können unter Umständen sensible persönliche Daten ausgelesen werden. Das ist das Ergebnis eines im Auftrag von Dem Audit nach grenzt die Sicherheitsarchitektur des Firefox Add-ons nicht genug voneinander ab. Mit Hilfe manipulierter anderer Add-ons könnten Dritte dann aus Mailvelope etwa den persönlichen PGP-Schlüssel eines Nutzer auslesen und folglich die Verschlüsselung der Mails brechen. Die Schwachstelle in der Add-on-Handhabung des Browsers ist schon länger bekannt, ihre Auswirkungen auf Mailvelope wurden erst durch die Sicherheitsüberprüfung sichtbar. Mailvelope-Entwickler Thomas Oberndörfer bestätigt den Posteo-Bericht auf Anfrage. Da es sich um eine Schwachstelle im Browser handele, könne er Mailvelope für Firefox aktuell nicht absichern.
Der Ratschlag für Mailvelope-Nutzer: Bis auf weiteres Mailvelope nicht mehr mit Firefox nutzen. Das Programm gibt es auch für Googles Chrome-Browser. Auch die Verwendung lokaler PGP-Alternativen wie etwa Enigmail in Verbindung mit Mozillas Thunderbird senken das Risiko. Eine weitere Lösung ist das Einrichten eines neuen Firefoxprofils, in dem nur Mailvelope als einziges Add-on installiert ist. Dieses Profil wird dann ausschließlich für den Aufruf des Webmail-Dienstes benutzt.
Bis zur Fertigstellung von Firefox 57 im November will Entwickler Mozilla die Lücke geschlossen haben. Auch eine Mailvelope-Version für die neue Sicherheitsarchitektur ist in Arbeit.
Tools
GitLab Duo Chat mit KI-Chat-Unterstützung
Der DevSecOps-Plattform-Anbieter GitLab führt den GitLab Duo Chat ein. Dieses Tool integriert Künstliche Intelligenz in die DevSecOps-Workflows.
>>
Cyberbedrohungen überall
IT-Sicherheit unter der Lupe
Cybersecurity ist essentiell in der IT-Planung, doch Prioritätenkonflikte und die Vielfalt der Aufgaben limitieren oft die Umsetzung. Das größte Sicherheitsrisiko bleibt der Mensch.
>>
WebGPU
Sicherheitslücke in Browser-Schnittstelle erlaubt Rechnerzugriff via Grafikkarte
Forschende der TU Graz waren über die Browser-Schnittstelle WebGPU mit drei verschiedenen Seitenkanal-Angriffen auf Grafikkarten erfolgreich. Die Angriffe gingen schnell genug, um bei normalem Surfverhalten zu gelingen.
>>
World Cybercrime Index
Cybercrime konzentriert sich auf sechs Länder
China, Russland, Ukraine, USA, Rumänien und Nigeria sind laut World Cybercrime Index führend. Sie gehören zu den Top 10 in jeder der fünf untersuchten Kategorien.
>>