Firefox-Extension „Firesheep“ klaut Cookie-Daten

Der Softwareentwickler Eric Butler hat eine Firefox-Erweiterung namens Firesheep programmiert, mit der sich Cookie-Daten sammeln lassen. Er will damit auf eine Sicherheitslücke beim Schutz von Passwörtern hinweisen.

„Wenn man sich auf einer Website einloggt, tut man das im Normalfall mit Nutzername und Passwort“, schreibt Butler in seinem Blog. „Der Server überprüft dann, ob ein zu den Daten passendes Konto existiert, und antwortet, wenn dem so ist, mit einem Cookie, das für alle folgenden Sitzungen verwendet wird.“

Butler zufolge verschlüsseln viele Websites nur den ersten Log-in-Vorgang; alle folgenden bleiben ungeschützt. Mit Firesheep lassen sich die ungesicherten Sitzungs-Cookies abfangen und nutzen. „HTTP Session Hijacking“ nennt sich das. „In einem offenen WLAN-Netz ist das so, als würde man die Informationen quer durch den Raum rufen“, schreibt Butler. „Das macht solche Angriffe extrem einfach.“ Die einzige effiziente Lösung bestehe in einer vollständigen Ende-zu-Ende-Verschlüsselung, also HTTPS beziehungsweise SSL.

Das Nutzen eines fremden Kontos ist mit Firesheep kinderleicht: Man wählt sich in ein offenes WLAN-Netzwerk ein und klickt auf den Button „Start Capturing“. Sobald sich jemand auf einer unsicheren Website einloggt, die Firesheep bekannt ist, zeigt die Erweiterung Name und Bild in einer Liste an. Zu besagten Sites gehören etwa Amazon, Facebook, Flickr, Google und Twitter. Ein Doppelklick auf einen Namen genügt – und man befindet sich im Konto eines anderen.

„Websites haben eine Verantwortung gegenüber den Menschen, die von ihren Diensten abhängig sind“, schreibt Butler. „Sie haben diese Verantwortung zu lange ignoriert. Es ist Zeit, Anspruch auf ein sichereres Web zu erheben.“

ZDNet.de Redaktion

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

2 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

2 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

2 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

3 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

3 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

3 Tagen ago