Zuletzt aktualisiert am

NoScript-Audit efolgreich abgeschlossen

Das Add-on Noscript (für Firefox und eingeschränkt für Chromium) hat kürzlich einen Security-Audit erfahren. Es wurden drei problematische Fehlerteufelchen gefunden, die bereits behoben wurden.

NoScript von Giorgio Maone ist ein exzellentes Add-on für sicherheitsbewusste Surfer, das dank Google (Manifest V3) leider nur mit Firefox den vollen Funktionsumfang bietet. Nun wurde NoScript von Security Research Labs einem Sicherheitsaudit unterzogen. Neben leichten und mittleren Problemchen wurden drei schwerwiegende Lücken gefunden, die jedoch bereits gestopft wurden.

  1. XSS-Injection-Checker ermöglicht Codeausführung aufgrund fehlender Attribute in IC_EVENT_PATTERN

    Der Schutz von NoScript vor reflektiertem Cross-Site-Scripting (XSS) kann durch vier Ereignisattribute umgangen werden, die in den Erkennungsmustern fehlen. Dieses Problem tritt auf, wenn NoScript sich auf IC_EVENT_PATTERN stützt, um Ereignisattribute zu identifizieren, dabei jedoch Elemente wie <div> zulässt, die nicht als gefährliche HTML-Tags eingestuft werden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine speziell gestaltete Anfrage sendet, die die übersehenen Attribute enthält. Dadurch umgeht die Payload den Filter und wird im Browser ausgeführt, sobald ein Ereignis ausgelöst wird. Das Problem wird als hohes Risiko eingestuft, da zwei der betroffenen Attribute – „oncontentvisibilityautostatechange“ und „onbeforematch“ – ohne Benutzerinteraktion ausgelöst werden können.

  2. „image/svg+xml“ kann den Skriptschutz in Chromium umgehen

    Die Ausführung von JavaScript kann den Skriptblockierungsschutz von NoScript in Chromium-basierten Browsern (wie Google Chrome, Microsoft Edge, Brave und Opera) umgehen, wenn eine Seite mit dem Dateityp „image/svg+xml“ bereitgestellt wird. Dies geschieht, weil NoScript SVG-Dokumente der obersten Ebene fälschlicherweise als eingebettete Inhalte identifiziert. In solchen Fällen umgeht NoScript den Mechanismus zur Seitenverzögerung, der sicherstellen soll, dass die Content Security Policy vor der Skriptausführung angewendet wird. Ein Angreifer kann dies ausnutzen, indem er ein SVG-Dokument der obersten Ebene bereitstellt, um beliebiges JavaScript auszuführen, während NoScript aktiviert ist.

  3. Die Verwendung von Method-Shorthand in TabGuard führt zu einem stillen Parsing-Fehler und verhindert das Entfernen von Authentifizierungsdaten

    TabGuard ist NoScripts Schutz vor tab-übergreifenden, Cookie-basierten Angriffen, bei denen ein Angreifer einen geöffneten Browser-Tab ausnutzt, um die Sitzungs-Cookies eines Benutzers zu manipulieren oder zu stehlen. Wenn TabGuard die Method-Shorthand-Syntax in JavaScript verwendet, kann Firefox die Funktion bei der Ausführung des Skripts nicht korrekt parsen. Die Überprüfung schlägt fehl, doch TabGuard erkennt den Fehler nicht und erhält lediglich ein undefiniertes Ergebnis. Dadurch wird der Schutz von TabGuard vor tabübergreifenden, cachebasierten Deanonymisierungsangriffen auf Firefox Manifest V2 effektiv außer Kraft gesetzt.

Doch wie bereits erwähnt sind all diese Lücken umgehend geschlossen worden, sodass keine User-Interaktion notwendig ist:

Security Research Labs hat bestätigt, dass NoScript alle im Rahmen des Audits festgestellten Probleme erfolgreich behoben hat.

s3n🧩net wünscht viel Vergnügen mit Firefox & Noscript

Comments