Firefox-Extension „Firesheep“ klaut Cookie-Daten

Der Softwareentwickler Eric Butler hat eine Firefox-Erweiterung namens Firesheep programmiert, mit der sich Cookie-Daten sammeln lassen. Er will damit auf eine Sicherheitslücke beim Schutz von Passwörtern hinweisen.

„Wenn man sich auf einer Website einloggt, tut man das im Normalfall mit Nutzername und Passwort“, schreibt Butler in seinem Blog. „Der Server überprüft dann, ob ein zu den Daten passendes Konto existiert, und antwortet, wenn dem so ist, mit einem Cookie, das für alle folgenden Sitzungen verwendet wird.“

Butler zufolge verschlüsseln viele Websites nur den ersten Log-in-Vorgang; alle folgenden bleiben ungeschützt. Mit Firesheep lassen sich die ungesicherten Sitzungs-Cookies abfangen und nutzen. „HTTP Session Hijacking“ nennt sich das. „In einem offenen WLAN-Netz ist das so, als würde man die Informationen quer durch den Raum rufen“, schreibt Butler. „Das macht solche Angriffe extrem einfach.“ Die einzige effiziente Lösung bestehe in einer vollständigen Ende-zu-Ende-Verschlüsselung, also HTTPS beziehungsweise SSL.

Das Nutzen eines fremden Kontos ist mit Firesheep kinderleicht: Man wählt sich in ein offenes WLAN-Netzwerk ein und klickt auf den Button „Start Capturing“. Sobald sich jemand auf einer unsicheren Website einloggt, die Firesheep bekannt ist, zeigt die Erweiterung Name und Bild in einer Liste an. Zu besagten Sites gehören etwa Amazon, Facebook, Flickr, Google und Twitter. Ein Doppelklick auf einen Namen genügt – und man befindet sich im Konto eines anderen.

„Websites haben eine Verantwortung gegenüber den Menschen, die von ihren Diensten abhängig sind“, schreibt Butler. „Sie haben diese Verantwortung zu lange ignoriert. Es ist Zeit, Anspruch auf ein sichereres Web zu erheben.“

ZDNet.de Redaktion

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

12 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

14 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

3 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

4 Tagen ago