• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Was gibt es Schöneres als den Mai draußen in der Natur mit allen Sinnen zu genießen? Lasst uns teilhaben an Euren Erlebnissen und macht mit beim Thema des Monats Da blüht uns was! ---> Klick

Schwachstelle in Safari: Automatisch ausfüllen

.holger

Borowitzky
Registriert
13.09.04
Beiträge
8.970
Die Funktion "Automatisch ausfüllen" kann einem Safari-Nutzer das Eingeben von Daten in Webformularen deutlich erleichtern. So werden Daten, die in der Visitenkarte hinterlegt sind oder zuvor in ähnlichen Formularen eingegeben wurden sicher erkannt und eingesetzt. Heise security berichtet nun von einer Schwachstelle in diesem Programmteil von Safari. Dem Bericht nach ist es möglich die Daten mittels JavaScript automatisiert auszulesen. Vor allem bei unsichtbaren Formularfeldern ist dies bedenklich, da der Nutzer keinerlei Rückmeldung bekommt, dass Name, Adresse oder gar Kreditkarteninformationen so ausgelesen werden. Jeremiah Grossman von White Hat Security hat diese Sicherheitslücke am 17. Juni an Apple übermittelt, bisher jedoch nur eine automatische Eingangsbestätigung bekommen. Nutzer von Safari 4 und 5 sollten bis Apple einen Patch veröffentlicht die drei Checkboxen, die im Screenshot zu sehen sind, deaktivieren. Nächste Woche finden in Las Vegas die jährliche Black Hat Sicherheitskonferenz statt, auf der Grossman in einem Vortrag diese und weitere Sicherheitslücken anderer Browser demonstriert.
[PRBREAK][/PRBREAK] dieseeinstellungennixgutwennapplenixbringtfix.png
 
Zuletzt bearbeitet von einem Moderator:

MaxTrax

Himbeerapfel von Holowaus
Registriert
03.10.08
Beiträge
1.263
Der gesunde Menschenverstand sagt mir, das das nicht gut gehen kann.
Nutzen hin oder her, ich würde diese Funktion niemals aktivieren!
 
Zuletzt bearbeitet:

Basti--

Auralia
Registriert
09.04.09
Beiträge
199
ich hab mir noch nie gedanken drüber gemacht und nutze es sehr oft weils unumständlicher is...
 

Corrado244

Ribston Pepping
Registriert
28.03.09
Beiträge
302
Wer macht denn so was? Ausfüllen kann ich das noch selber. Ich hab es deaktiviert.
 

stk

Grünapfel
Registriert
05.01.04
Beiträge
7.141
Nach dem aktuellen Stand der Diskussion in Sachen Datenerhebung durch Apple, Antennagate etc. auf der rosaroten Fanboyseite ist das auch das wahrscheinlich wieder nur haltloses Gelaaber der neidischen Journalie o_O

*Vorsicht! kann Spuren von Ironie enthalten*
 

Gaffalover

Martini
Registriert
23.07.08
Beiträge
646
Na, das ist ja nicht so toll.
Habs gleich mal deaktiviert. Mal sehen, ob das noch mal angestellt wird.
 

iDoSe

Roter Delicious
Registriert
29.04.10
Beiträge
90
Ich nutze diese Funktion bei einigen Seite für den Login, sehe darin jedoch eigentlich kein Problem.
Ich selber bestätige doch auf welcher Seite er was automatisch einfügen darf, wie soll bitte schön auf einer x beliebigen Seite mein Apfeltalk Login in ein unsichtbares Formularfeld gelangen o_O

Viel Wirbel um Nix, wusstet ihr das die bösen Mailprogramme Sicherheitslücken haben und euer Konto leer geräumen werden kann wenn ihr eurer Bank die Tanliste und den Login zuschickt ? :p
 

AnMarb

Kaiser Wilhelm
Registriert
26.07.09
Beiträge
179
Ich nutze dieses Feature auf nahezu jeder Seite. Was allzu leicht bei dieser Schwachstellen-Übertreibung übersehen wird : Man muss erstmal von bösartiger Web -oder Software getroffen werden.
 

.holger

Borowitzky
Registriert
13.09.04
Beiträge
8.970
[…]wie soll bitte schön auf einer x beliebigen Seite mein Apfeltalk Login in ein unsichtbares Formularfeld gelangen o_O

Mittels JavaScript, dabei wird ein Textfeld (egal ob unsichtbar oder nicht) einfach mit Buchstaben gefüllt, bzw. es wird jeder Buchstabe ausprobiert, wenn das Script dann erkennt, dass Safari automatisch ausfüllen möchte, weil wie durch ein Wunder mehr als ein Buchstabe in dem nicht sichtbaren Feld ist, schickt das JavaScript ein ENTER Kommando und hat alle Felder automatisch ausgefüllt…
 

iDoSe

Roter Delicious
Registriert
29.04.10
Beiträge
90
Okay das mag sein, da kenne ich mich zu wenig mit der Materie aus.
Ich würde jedoch behaupten das all diese gespeicherten Sachen (Passworter, sonstige Infos) an bestimmte Seitenspezifische Sachen gebunden sind. Da denke ich jetzt zb. an den Exakten Formular Feldnamen, Domainnamen und was es da nicht noch alles gibt.

Ich werde es jedenfalls aktiviert lassen, sonst muss ich ja andauernd irgendwelche belanglosen Passwörter eingeben die eh keinem Menschen was bringen würden.
 

j@n

Eierleder-Apfel
Registriert
03.01.07
Beiträge
1.230
Ich verweise in diesem Zusammenhang ein weiteres mal (und noch dazu gerne) auf wundervolle Software wie Textexpander. Ein benutzerdefiniertes Kürzel und zack, steht der gewünschte Volltext drin. Allerdings ohne Angriffsmöglichkeiten von außen. Oder gibt es welche?

Alternativ bietet sich auch noch die AutoFill-Funktion von 1Password an - das hat ja auch jeder Mac-Nutzer, der was auf sich hält.

No need for JavaScript, zumindest nicht diesbezüglich.
 

Pascolo

Gelbe Schleswiger Reinette
Registriert
28.05.10
Beiträge
1.746
Der gesunde Menschenverstand sagt mir, das das nicht gut gehen kann. Nutzen hin oder her, ich würde diese Funktion niemals aktivieren!

Ganz meine Meinung. Diese Aussage kann ich nur unterstreichen. Das bisschen Tipparbeit nehme ich gerne in Kauf.
 

mdi

Carola
Registriert
03.03.08
Beiträge
115
Ich würde jedoch behaupten das all diese gespeicherten Sachen (Passworter, sonstige Infos) an bestimmte Seitenspezifische Sachen gebunden sind.
na, umso besser. so muss der "hacker" nicht lange suchen, zu welcher seite die gesammelten daten denn nun gehören könnten. wäre doch auch lästig, oder nicht?

mal unabhängig von dieser spezifischen "lücke" sollte man die sache weder zu naiv angehen, noch sollte man logische überlegungen zu grunde legen, um eine individuelle gefahr auszuschliessen. klingt verrückt, ist aber wohl so, denn es geht doch allein um potentielle angriffsflächen und potentiell anzurichtenden schaden. kein böser mensch dieser welt setzt sich an einen wurm, der gezielt nach iDoSe, diesem user bei apfeltalk.de sucht. iDoSe sitzt aber potentiell in der sch....., weil sich dieser wurm nicht mal für sein browsermodell oder sonstwas interessiert, sondern einfach nur für texte, die automatisch in formularfelder eingetragen werden. und weil es ihm spass macht, einfach nur so, nutzt der "hacker" diese daten und postet als iDoSe irgendwelches zeugs, das .holger oder, noch schlimmer, dem staatsanwalt nun überhaupt nicht gefällt, ins zugehörige forum. und irgendwo auf der welt steht morgens einer auf und lacht sich einen, weil er weiss, dass gerade in diesem moment irgendwo auf der welt irgendwem irgendwas passiert. einfach nur so. iDoSe interessiert ihn nicht, und er will auch keine pins und tans, um Amazon leer zu kaufen. er hat einfach nur einen sehr eigenen humor und möchte mit einem lächeln aufwachen.

kann übertrieben, unrealistisch und albern bis paranoid sein, ist aber nunmal denkbar. und nur darum geht es bei sicherheitslücken aller art und ihrer evtl. verkettung in einem ungemein komplexen system. »ich speichere doch nur ein paar forenzugänge« ist vor diesem hintergrund ganz schlicht und ergreifend zu kurz gedacht, so übel das auch ist.
 

Paganethos

deaktivierter Benutzer
Registriert
18.11.07
Beiträge
3.702
Nach dem aktuellen Stand der Diskussion in Sachen Datenerhebung durch Apple, Antennagate etc. auf der rosaroten Fanboyseite ist das auch das wahrscheinlich wieder nur haltloses Gelaaber der neidischen Journalie o_O

Jede Software hat Fehler und Lücken. Apple ist davon nicht ausgenommen, das weiss man.

Das einzige, was man Apple ankreiden kann, ist, dass solche Funktionen per Default aktiviert sind. Das System im Auslieferungszustand sollte so sicher wie möglich sein.
 

speedlimiter

Reinette Coulon
Registriert
28.06.09
Beiträge
936
Das einzige, was man Apple ankreiden kann, ist, dass solche Funktionen per Default aktiviert sind. Das System im Auslieferungszustand sollte so sicher wie möglich sein.

Also nach einer Neuinstallation von SnowLeo waren die drei Optionen bei mir deaktiviert.
 

JackV

Ribston Pepping
Registriert
26.08.08
Beiträge
294
Also nach einer Neuinstallation von SnowLeo waren die drei Optionen bei mir deaktiviert.

hab gerade nachgeschaut und die ersten beiden waren deaktiviert. die dritte habe ich jetzt auch deaktiviert, da ich solche sachen mit 1password eintragen lasse. die browserinternen ausfüllhilfen habe ich immer versucht zu meiden.

kreditkarteninformationen würde ich immer etwas verändern, wenn ich sie schon automatisch eintragen lassen will und die änderung dann manuel vornehmen.
 

Herein

Boskoop
Registriert
05.07.09
Beiträge
40
Sowas ist bei mir schon standardmäßig deaktiviert! :)
Gelernt aus Windows & IE Zeiten!:oops:

Ich will immer noch Herr über die Tastatureingaben sein!
 

ThreeOfNine

Meraner
Registriert
26.03.08
Beiträge
230
Gilt diese Schwachstelle nicht für jeden Browser? Automatisches Ausfüllen hört sich ja schon nach Entmündigung an. Wozu denkt man sich denn regelmäßig neue ewig lange Kennwörter aus, wenn der Sicherheitsgedanke dahinter durch diese "Erleichterung" wieder wettgemacht wird?
 

Grawapple

Uelzener Rambour
Registriert
13.05.06
Beiträge
373
Danke für die News!

DIES IST AUCH SCHON BEI ÄLTEREN BROWSERN SO!! UNBEDINGT AUFPASSEN!!

Ich bekam mal ein Schreiben aus DE von wegen blabla und da vertrag unterzeichnet blabla...ich war nie auf der Seite...oder sie war höchstens als Popup da...dann trafen Warnungen von wegen Strafregistereintrag ien...ich hab nur gelacht weil ich Schweizer bin und mich DE-Strafrecht n Dreck kümmert xD Is nie mehr was passtiert, aber es kann auch dümmer gehn...

PEACE
 

.holger

Borowitzky
Registriert
13.09.04
Beiträge
8.970
Gilt diese Schwachstelle nicht für jeden Browser? Automatisches Ausfüllen hört sich ja schon nach Entmündigung an. Wozu denkt man sich denn regelmäßig neue ewig lange Kennwörter aus, wenn der Sicherheitsgedanke dahinter durch diese "Erleichterung" wieder wettgemacht wird?

Automatisches Ausfüllen ist vor allem bei Adressen sinnvoll. So braucht man nur noch anfangen den Namen einzutippen, Straße und Stadt und so werden automatisch ausgefüllt. Ich nutze das immer gern habe das immer gern genutzt.