Schwachstelle in Browsern – Webseiten können Festplatten komplett füllen

FillDisk demonstriert Schwachstelle in Browsern

Cookies (engl. Kekse) sind kleine Dateien, etwa 4 KB groß, mit denen Webseiten Informationen auf den Computern der Nutzer ablegen können. Das bietet zum Beispiel die Möglichkeit, Nutzer bei ihrem nächsten Besuch wiederzuerkennen. Cookies werden normalerweise von den Nutzern unbemerkt abgelegt und ihre Speicherdauer ist meist zeitlich beschränkt. Die Web Storage-Technik wurde entwickelt, damit Internetseiten noch größere Mengen Daten speichern können. Bei der lokalen Speicherung legt die besuchte Webseite Daten auf den Nutzercomputer, die auch nach Beendigung des Besuchs auf dem Computer verbleiben. Die Technik wird von allen modernen Browsern unterstützt.

Normalerweise ist die Größe dieser Datenmenge beschränkt. So lässt beispielsweise Google Chrome eine Speichermange von maximal 2,5 MB pro Domain zu, Mozilla Firefox und Opera höchstens 5 MB und der Internet Explorer bis zu 10 MB pro Webpräsenz.

Der Entwickler Feross Aboukhadijeh hat an einem einfachen Beispiel gezeigt, wie dieses Speicherlimit umgangen werden kann. Er erstellte unterhalb einer Domain (beispiel.de) zahlreiche Subdomains (a1.beispiel.de, a2.beispiel.de, a3.beispiel.de,…) und teilte jeder dieser Domains Speicherplatz zu. Er kodierte die miteinander verbunden Webseiten so, dass ihnen insgesamt praktisch unbegrenzt Speicherplatz zugeteilt wird. Besucht ein Nutzer diese Internetseite, beginnt das Script sofort damit, seine Festplatte zu füllen bis sie voll ist.

Doch nicht jeder Browser lässt sich so überlisten. Mozilla Firefox lässt dank seiner localStorage-Einstellungen dennoch nicht mehr als 5 MB Speicherkapazität zu. In Google Chrome, Apple Safari, Opera und dem Internet Explorer kann das Speicherlimit allerdings auf diese Art umgangen werden. Das gilt sowohl für Windows- als auch Apple-Betriebssysteme.

Der Hacker erstellte eine Internetseite, auf der er die Funktion demonstriert (FillDisk.com). Von ihrem Besuch ist allerdings abzuraten. Die Webseite füllt die Festplatte des Computers innerhalb weniger Sekunden mit Katzen-Bildern. Allerdings hat der Entwickler auch einen Button eingebaut, mit dem der Speicherplatz wieder freigegeben werden kann. Feross Aboukhadijeh veröffentlichte außerdem den Quellcode auf dem Hosting-Dienst GitHub. Er hat den Bug (engl. Käfer), also den Software-Fehler, bereits Google, Apple, Microsoft und Opera gemeldet.

Weitere Informationen
Sicherheit im Internet
Gratis Anti-Virus

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*


Die aktuellsten telespiegel Nachrichten
Kostenloser Vodafone-Tarif – 30 GB Datenvolumen pro Monat im 5G-Netz

Kostenloser Vodafone-Tarif

30 GB Datenvolumen pro Monat im 5G-Netz

Der Vodafone CallYa M-Tarif bietet 30 GB Datenvolumen im 5G-Netz und ist jetzt komplett kostenfrei und ohne Vertragsbindung verfügbar. Die Aktion geht noch bis zum 3. November und kann sowohl von Neu- als auch von Bestandskunden des Anbieters genutzt werden. […]

Gefälschte Mail vom Zoll im Umlauf – Vorsicht vor dieser Spam-Mail

Gefälschte Mail vom Zoll im Umlauf

Vorsicht vor dieser Spam-Mail

Aktuell kursiert eine gefälschte E-Mail, die angeblich vom deutschen Zoll stammt. Der Empfänger wird aufgefordert, vermeintliche Gebühren für ein Paket per Paysafecard zu bezahlen. Dahinter steckt jedoch eine perfide Phishing-Masche. […]

Prepaid-Zahlungen im Internet - Ist Paysafe anonym und sicher?

Prepaid-Zahlungen im Internet

Ist Paysafe anonym und sicher?

Prepaid-Zahlungsmethoden wie die PaysafeCard gehören weltweit zu den beliebtesten Optionen für Online-Transaktionen. Besonders in Deutschland und Österreich erfreut sich die PaysafeCard wachsender Beliebtheit, da sie einfach zu nutzen ist und eine optimale Budgetkontrolle bietet. Ideal für alle, die Wert auf Datenschutz und Sicherheit beim Online-Shopping, Streaming oder Gaming legen. […]

Einheitlicher Look ab 15. Oktober – Google verändert Android-Design

Einheitlicher Look ab 15. Oktober

Google verändert Android-Design

Google macht neue Design-Regeln zur Pflicht für Android. Sämtliche Apps müssen themenbasierte Symbole unterstützen. So soll ein einheitliches Erscheinungsbild auf dem Startbildschirm geschaffen werden. Die App-Icons passen sich künftig automatisch dem gewählten Farbthema an. […]