Hacker-Contest: Chrome in fünf Minuten geknackt

8. März 2012, 09:34
  • Artikelbild
    foto: google

Lücke in Chromes Sandboxing genutzt - Auch Firefox, IE und Safari kompromittiert

Vergangene Woche hat Google eine Ausschreibung von insgesamt einer Million US-Dollar für den Hacker-Contest Pwn2Own angekündigt - der WebStandard berichtete. Kaum fünf Minuten nach dem Startschuss am Mittwoch, den 7. März, gab es auch schon den ersten Grund zu feiern, zumindest für einen der Teilnehmer. 

Lücke in Sandboxing

Der französische Sicherheitsdienstleister Vupen knackte als erster den Google Browser und nutzte dabei unter anderem eine Lücke im Sandbox-System, verkündet man via Twitter. Somit erhält das Team Vupen zumindest 60.000 US-Dollar der Google-Belohnung. Dies demonstriert außerdem, dass Chromes vielgelobtes Sicherheitssystem Sandboxing keine Wunderwaffe für Browser-Sicherheit ist.

Im Gespräch mit ZDNet sagte Vupen-Mitbegründer Chaouki Bekrar, dass sein Team sechs Wochen an der Schwachstelle gearbeitet haben.

Alle Browser gefallen

Auch bei allen anderen Browsern, die als Ziele beim Pwn20wn aufgestellt waren, war Vupen Security erfolgreich. Nach Chrome fielen Firefox, Internet Explorer und Safari. Einige Tage vor dem Wettbewerb hatte Vupen noch getwittert, dass man am "sophisticated Exploit" nicht interessiert sei. Der Hacker-Wettbewerb Pwn2Own läuft von 7. bis 9. März 2012. (ez, derStandard.at, 08.03.2012)

Kommentar posten
Posting 1 bis 25 von 84
1 2 3
Ich bin wieder ein FF-Fan

Nachdem ich hier den FF stark angefriffen habe und vermeintliche Mängel konkret angesprochen habe, wurde ich von den geschätzten Postern über die Lösung meiner auf Nichtwissen basierenden Probleme mit dem FF informiert. Danke auf diesem Wege !

Nun bin ich wieder glücklich mit FF, Jondo und JondoFox, alles portable.

diese contests sagen nicht wirklich was darüber aus, welcher browser am sichersten ist. es geht eher darum, welcher browser welche sicherheitslücke genau zum termin des contests gerade (noch) hat.

Und es geht darum, dass eine gestopfte Sicherheitslücke im Browser XY einen Profi-Hacker bei der Ausübung seiner "Kunst" so ziemlich kalt lassen dürfte....denke ich.

alles was von einem menschen programmiert wurde kann auch von einem Menschen geknackt werden...die Frage ist nur wieviel Zeit man benötigt und das Talent des Hackers...

Dann kann man auch mein "Hello World" Programm "knacken"?
Oh mein Gott, ich sollte wohl mehr auf die Sicherheitslücken achten!
;-)

so'n bloedsinn...

hat der Standard das Stricherl System überarbeitet??

Ja. Mein Greasemonkey Script wurde damit überflüssig :)
http://userscripts.org/scripts/show/66428

omg, man kann sich sogar mittlerweile selbst "lesenswert" finden

warum hab ich eigentlich 7 rote Stricherl bekommen? Der Comment war alles andere als unnötig...

Bist du es, Captain Obvious?

offensichtlich hat selten jemand etwas "interessant" gefunden :)

die sind nur noch halb so dick. Sparpaket.

irrtum: die andere hälfte geht für die mobilversion drauf.

jo.

endlich kann man sich selbst rotstricherln!

i find's kacke.

ich finds super.
Nur die Schaltflächen sollten rechts (+) UND links (-) neben der Anzeige stehen.

Nein, alles wie gehabt.
Da hat jemand deinen Browser gehaxx0rt.

jap finds ned schlecht :)

fein wäre noch, wenn man die eigene Stimme noch nachträglich ändern könnte falls man mal danebenklickt. Nicht dass es weltbewegend wichtig wäre, aber das System speichert ja eh schon welche Beiträge man wie bewertet hat ("Sie haben diesen Beitrag bereits mit xxx bewertet"), da wäre das wohl nur mehr eine Fingerübung.

Reisserischer Titel

Ein Team hat 6 Wochen an der Recherche einer Schwachstelle gearbeitet, die dann in 5 Minuten ausgenutzt wurde. Das ist wohl ein substantieller Unterschied.

...das war immer schon so

nur der unterschied ....bei den anderen browsern wird es belächelt wie schnell es geht und diese tatsache verschwiegen

und bei chrome natürlich darauf hingewiesen ;)

nicht für

denstandort.at/weep

Durch das Preisgeld hat Google nur erreicht, dass der eigene Browser als Erster "fiel". ;)

Man kann ja daraus schließen das Google sich wirklich um die Sicherheitslücken kümmert?

Kommentar posten
Posting 1 bis 25 von 84
1 2 3

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.