Kategorien: News

AVG Chrome Plugin macht den Browser unsicher

Auch wenn im Bereich der Sicherheit Android in den letzten Monaten der Mittelpunkt des Geschehens war, so sind auch andere Programme wie der Chrome Browser von Google nicht vor Sicherheitslücken gefeit. Wenn diese allerdings durch die Erweiterung eines Antiviren Unternehmens wie AVG verursacht werden, dann wird es kurios.

Genau das ist derzeit passiert, nachdem sich Google-Entwickler Tavis Ormandy von Project Zero (zum Beitrag) ein wenig mit dem Plugin AVG Web TuneUP beschäftigt hatte. Sein Vorwurf: AVG mache mit seinem an sich gut gemeinten Browser-Plugin den Google Chrome Browser ungewollt absichtlich löchriger. Ironie des Schicksals vielleicht, dass ausgerechnet ein Unternehmen der IT-Sicherheit einen bei Nutzern beliebten Browser unsicherer und anfälliger für Angriffe durch Dritte macht.

Angegriffene Sicherheit vom Chrome Browser

Das der Vorwurf nicht aus der Luft gegriffen ist, kann Ormandy auch belegen. So ist es ihm über die Erweiterung für den Chrome Browser möglich gewesen, Cookies eines Testnutzers zu kopieren und sogar den Browser-Verlauf sowie andere persönliche Daten des Nutzers auszulesen. Möglich wird der erfolgreiche Angriff durch etliche von AVG Web TuneUP eingeschleuste JavaScript-APIs, welche die Einstellungen für eine Websuche verändern können, als auch die NTP-Einstellung (New Tab Page). So wird anstelle von Google nach der Installation die AVG Websuche genutzt, was für viele bereits ein Ärgernis darstellt.

Da mehr als 9 Millionen Nutzer des Chrome Browser diese Erweiterung nutzen, war auch die potentielle Gefahr entsprechend groß. Zumindest theoretisch liegt die Betonung auf „war“, da AVG nach einer Meldung von Tavis Ormandy vom 15. Dezember umgehend die Chrome Erweiterung aktualisiert hatte. Leider nicht gerade sehr clever, wie ein tieferer Blick auf die neue Version von AVG Web TuneUP belegt.

Die Entwickler haben kurzerhand eine Whitelist für die Zeichenfolge avg.com eingefügt und genau hier kommt ein anderes Problem nun zum Tragen. Angreifer könnten einen Man-in-the-Middle-Angriff starten und sich dabei einer Website wie https://www.avg.com.www.ich-hack-dich.com bedienen. Damit handelt es sich zwar nicht um eine von AVG stammende Website, aber die nötige Zeichenfolge ist darin enthalten und die Website wird von der Chrome-Erweiterung als sicher eingestuft.

Bei einem Man-in-the-Middle-Angriff schaltet sich der Angreifer über verschiedene Möglichkeiten logisch zwischen zwei Kommunikationspartner, sodass er die übertragenen Daten ohne bemerkt zu werden mitlesen oder gar verändern kann. Meistens dienen manipulierte Websites, gefälschte Server-Zertifikate oder gekaperte DNS-Server für solche Angriffe, die nicht immer sofort zu entdecken sind.

AVG unter Beobachtung

Mittlerweile hat AVG ein weiteres Mal nachgebessert und verspricht, dass die potentielle Lücke nun tatsächlich nicht mehr vorhanden sei. Ist letzten Endes auch nicht viel Wert, denn AVG wird mit seinen Sicherheitslösungen nach diesen beiden Vorfällen nun erst Recht im Visier der Project Zero Mitarbeiter stehen. Insofern könnten daher durchaus noch andere Dinge auftauchen, die im allgemeinen mit der Sicherheit im Web zu tun haben und nicht zwingend mit dem Google Chrome Browser.

[Quelle: Google Security Research | via Caschys Blog]

 

[button link=“https://www.go2android.de/help-android-tv-leser-unterstuetzung-163743/“ size=“small“ icon=“heart“ border=“#ff6f0e“ bg_color=“#4e4e4e“ window=“yes“]Vielen Dank das du unseren Beitrag gelesen hast! Wenn der Beitrag dir gefallen hat und du uns unterstützen möchtest, so findest unter dem folgenden Link entsprechende Möglichkeiten, wie beispielsweise einem Einkauf in unserem Fan-Shop![/button]

 

Stefan

Mann mit Bart und Faible für Smartphones und Tablets jeder Plattform, doch eindeutig bekennender Androidliebhaber.

Share
Veröffentlicht von
Stefan

Recent Posts

Project Moohan: Samsung eröffnet mit dem Galaxy XR-Headset neue Welten!

Samsung hat nun auf seinem Galaxy-Oktober-Event in Südkorea und den USA das Galaxy XR-Headset offiziell…

3 Monaten vor

Vivo iQOO 15: Snapdragon 8 Elite Gen 5-Flaggschiff für knapp 500 Euro offiziell!

Anfang der Woche hat Vivo im Heimatland das als preiswert zu bezeichnende iQOO 15 präsentiert.…

3 Monaten vor

Apple iPad Fold soll über 4.000 Euro kosten!

Manch einer von Euch wird vermutlich schmunzeln, wenn wir wieder einmal über das Apple iPad…

3 Monaten vor

Realme GT 8: Snapdragon 8 Elite für 350 Euro!

Neben dem Realme GT 8 Pro, das mit austauschbaren Kamera-Arrays in runder und eckiger Form…

3 Monaten vor

Realme GT 8 Pro mit individuellem Kamera-Design by Ricoh GR offiziell!

Noch vor dem OnePlus 15 und OnePlus Ace 6 hat nun das Schwester-Unternehmen heute das…

3 Monaten vor

Kommt die komplette Samsung Galaxy S26-Serie mit dem Exynos 2600?

Bislang war der Exynos-Prozessor von Samsung eher ein Chip, welchen die werte Kundschaft gemieden hat.…

3 Monaten vor

Diese Seite verwendet cookies.