openPR Recherche & Suche
Presseinformation

Noch mehr Sicherheitslücken bei WebGL-Technologie

(openPR) Context weist auf zusätzliche Security-Probleme hin

Das Research-Team der Context Information Security, das bereits im letzten Monat Sicherheitsmängel in WebGL aufgezeigt hat, äußert weitere Bedenken. Im Fokus steht der vorzeitige Einsatz der neuen Technologie, die die detailreiche und rasche Darstellung von 3D-Grafiken auf Webseiten für ein eindrucksvolles Bilderlebnis erlauben. So ermöglicht beispielsweise eine Sicherheitslücke im Browser Mozilla Firefox, dass schädliche Webseiten Screenshots von jedem anvisierten PC erstellen können. Dies betrifft sowohl den Desktop selbst als auch andere aufgerufene Webseiten und verwendete Applikationen. Da keine der gegenwärtig eingesetzen Anwendungen die Konformitäts-Anforderungen von WebGL erfüllt, stellt Context diesbezüglich auch ernste Fragen an Khronos, das Konsortium, das für die WebGL-Spezifikation sowie die Konformitätstests verantwortlich ist.

Die ursprünglichen Nachforschungen von Context brachten Sicherheitsrisiken auf dem Design-Level ans Tageslicht: WebGL öffnet über Grafikkarten eine “Hintertür” in niedrige Ebenen des Betriebssystems. Bei weiteren Untersuchungen deckte Context auf, dass weder Chrome noch Firefox die 144 Konformitätstests von Khronos für WebGL bestanden hatten, einschließlich jener mit direktem Security-Bezug.

„Zwar hat Mozilla Maßnahmen ergriffen, um die ursprünglichen Sicherheitsrisiken zu beseitigen, und auch die jüngsten Lücken sollen in der neuen, für 21. Juni angekündigten Browserversion repariert sein. Dennoch glauben wir, dass das nur die Spitze des Eisbergs von schwierigen Anpassungen einer unausgereiften Technologie ist, die die Benutzer schutzlos zurück lässt”, sagt Michael Jordon, Research and Development Manager bei Context. „Security-bezogene Konformitätstests wurden von Khronos nicht klar identifiziert. Das hat zur Folge, dass Entwickler diese Sicherheitsprobleme bei der Implementierung von WebGL in die Browser nicht berücksichtigt haben”, ergänzt Jordon. „Es wäre unangemessen, volle Konformität von jedem neuen Standard zur kompletten Spezifikation zu erwarten, aber einige Bereiche von WebGL müssen sorgfältig integriert werden, um Sicherheitslücken zu vermeiden. Browser-Entwickler sollten erkannte, nicht-konforme Konfigurationen ausschließen, bis die aufgezeigten Sicherheitsprobleme gelöst sind.”

Darüber hinaus hat das Research-Team von Context einen weiteren gravierenden Mangel ausfindig gemacht: Die von Khronos empfohlene Verteidigung gegen Denial of Service-Attacken, WebGL_ARB_robustness, erfüllt ihren Zweck nicht. So wird die Anwendung ausschließlich von bestimmten Chipsätzen und Betriebssystemen, wie NVidia unter Windows and Linux unterstützt. Die Erweiterung bietet nur eine Einschränkung, aber keine umfassende Abwehr von WebGL-DoS-Gefahren.

Grundsätzlich hängen die Risiken durch WebGL vom verwendeten Webbrowser, vom Betriebssystem und von der Grafikkarte ab. WebGL wird zur Zeit nur von Firefox and Chrome unterstützt, Benutzer von Internet Explorer, Safari oder Opera haben keine Schäden durch WebGL zu befürchten. „Wir raten betroffenen Benutzern, WebGL abzuschalten, bis die Security-Probleme behoben sind”, so Jordon. “Außerdem arbeiten wir mit Entwicklern des Firefox-Plug-ins NoScript (http://noscript.net/) zusammen, um eine Unterstützung für die selektive Abschaltung von WebGL zu inkludieren. Dieses Plug-in empfehlen wir, um User vor schädlichen Inhalten aus dem Internet zu schützen.”

Der vollständige Context-Blog, sowie zwei Videos sind abrufbar unter: http://www.contextis.com/webgl

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 547158
 729

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Noch mehr Sicherheitslücken bei WebGL-Technologie“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Context Information Security Ltd.

BYOD: Context stellt Sicherheit von Tablet-PC’s in Frage
BYOD: Context stellt Sicherheit von Tablet-PC’s in Frage
Analysiert wurden iPad, Samsung Galaxy Tab und BlackBerry PlayBook Bei der Untersuchung der drei beliebtesten Tablet-PC’s haben die Analysten von Context Information Security eindeutige Sicherheitsversäumnisse identifiziert. Die Ergebnisse sollten vor allem bei den Unternehmen Bedenken aufwerfen, die es Mitarbeitern ermöglichen wollen, ihre eigenen Geräte im Rahmen ihrer beruflichen Tätigkeit einzusetzen (Bring Your Own Device, BYOD). Der jetzt von Context veröffentlichte Bericht weist vor allem auf ernstzunehmende Sicherheitslücken beim Sam…
Risiko durch „Dirty Disks“: Datensicherheit in der Cloud fraglich
Risiko durch „Dirty Disks“: Datensicherheit in der Cloud fraglich
Rackspace löst Sicherheitsprobleme als erster Cloud Provider – Gefahren für Kunden bei anderen Anbietern Context Information Security hat potenziell schwerwiegende Sicherheitslücken in den Implementierungen von Cloud-Infrastrukturdienstleistungen einiger Anbieter identifiziert. Schwachstelle ist die nicht ausreichende serverseitige Trennung von Kundendaten, die dadurch ernsthaft gefährdet sein können. So gelang es den Analysten, auf die Daten früherer Nutzer zuzugreifen, da diese noch auf den Festplatten gespeichert waren – sie waren durch d…

Das könnte Sie auch interessieren:

Bild: CopperLicht 1.0 alpha - neue 3D Engine für JavaScript und WebGL veröffentlichtBild: CopperLicht 1.0 alpha - neue 3D Engine für JavaScript und WebGL veröffentlicht
CopperLicht 1.0 alpha - neue 3D Engine für JavaScript und WebGL veröffentlicht
Wien - 08 Feb 2010 - Ambiera hat die erste Alpha-Version von CopperLicht, eine neue 3D-Engine die komplett in JavaScript geschrieben wurde und daher direkt im Browser läuft veröffentlicht. CopperLicht verwendet WebGL (eine neue Technologie die die nächste Generation der Webbrowser untertützen wird) um hardwarebeschleunigte 3d Grafiken zu rendern. Mit CopperLicht kann man 3D-Spiele, wissenschaftliche Visualisierungen und 3D-Kameraflüge sehr einfach, nur mit Hilfe von JavaScript ausprogrammieren. CopperLicht wurde mit Bedacht auf Geschwindigke…
Bild: Mülltonnenbox-System BINTO per 3D-Konfigurator erfolgreich im OnlinevertriebBild: Mülltonnenbox-System BINTO per 3D-Konfigurator erfolgreich im Onlinevertrieb
Mülltonnenbox-System BINTO per 3D-Konfigurator erfolgreich im Onlinevertrieb
Brügmann TraumGarten, führender Anbieter von Produkten und Systemen für die Garten-, Terrassen- und Balkongestaltung, startet mit einem 3D-Konfigurator für sein Mülltonnenbox-System BINTO. Kunden können ganz einfach und ansehnlich in 3D ihre individuelle Box zusammenstellen. Anzahl, Oberflächen, Türen, Pflanzschalen und alle weiteren Finessen des modularen Systems werden einfach per Drag und Drop auf die Boxen gezogen. Die zu bestellenden Produktsets werden vollautomatisch bestimmt, wobei stets der aktuelle Preis angezeigt wird. Mit diesem …
Learntec/Progressive3D: Zukunftstechnologien für Dokumentationen, Präsentationen, Games und eLearning, Mobile
Learntec/Progressive3D: Zukunftstechnologien für Dokumentationen, Präsentationen, Games und eLearning, Mobile
Die aus der mehrfach ausgezeichneten und international tätigen Kreativ- und Entwicklungsagentur SchreiberFriends.com entstandene Progressive3D GmbH mit Sitz in Potsdam (progressive3D.de) stellt zur diesjährigen Leitmesse für eLearning und serious learning/Games, der \"Learntec\" in Karlsruhe u.a . zusammen mit dem Fraunhofer Institute zur Sonderschau „3D, VR und virtuelles Lernen“ aus und lädt ein. Geschäftsführer Sven Schreiber wird am Stand G53 in Halle 13 zur Sonderschau einen Vortrag über neue Technologien im digitalen Bereich (neue Mögl…
Bild: So lässt sich's konvertierenBild: So lässt sich's konvertieren
So lässt sich's konvertieren
Der CAD-Konverter TransMagic R12 konvertiert in seiner neuen Hauptversion nahezu alle Formate, kommt mit aktuellen Schnittstellen und exportiert jetzt auch 3D PDF, 3DXML und WebGL. Der CAD-Spezialist CAMTEX gibt das Release der neuen TransMagic-Hauptversion R12 bekannt. TransMagic öffnet und konvertiert direkt und fehlerarm nahezu alle Import- und Export-Formate. Es kombiniert Konverter und Viewer, bringt eine integrierte Datenreparatur mit und benötigt für seinen Betrieb kein installiertes CAD-System. Neue Features Das neue TransMagic R1…
Bild: Sicherheitslücken in neuer WebGL-TechnologieBild: Sicherheitslücken in neuer WebGL-Technologie
Sicherheitslücken in neuer WebGL-Technologie
Risiko für Computer und persönliche Daten Das Research-Team der Context Information Security, einer international agierenden Sicherheitsberatung, hat ernsthafte Sicherheitslücken in der im März vorgestellten, neuen WebGL-Technologie gefunden. Mit WebGL werden 3D-Grafiken im Browser so detailreich und schnell dargestellt, wie in lokal installierten Spielen …
Bild: Shop-System mit direkter Anbindung an die FertigungBild: Shop-System mit direkter Anbindung an die Fertigung
Shop-System mit direkter Anbindung an die Fertigung
Auf Laserteile4you.de bietet H.P. Kaysser GmbH + Co. KG, mit Sitz 71397 Leutenbach, seinen Kunden einen komplett online basierten Workflow zur Fertigung von Metallteilen an. Der Kunde kann sich, durch das zur Verfügung gestellte Programm, aus seinen CAD-Daten Metallteile aus verschiedensten Materialien zuschneiden lassen. Sowohl in 2D als auch 3D! 3D-Daten werden nach dem Zuschnitt entsprechend gekantet. Diese Lösung ist bislang in Deutschland einzigartig. cron IT GmbH ist für die Umsetzung des Online-Shops und Kundenportals sowie für die In…
Bild: Der neue Mazda3: Demodern realisiert 3D-Autokonfigurator in WebGLBild: Der neue Mazda3: Demodern realisiert 3D-Autokonfigurator in WebGL
Der neue Mazda3: Demodern realisiert 3D-Autokonfigurator in WebGL
Alle Highlights des neuen Mazda3 schon vor Launch des Fahrzeugs am 23. März 2019 ganz genau im Detail entdecken und das Auto nach den eigenen, individuellen Wünschen konfigurieren? Möglich macht es der intuitive, visuell hochwertige und performante 3D-Autokonfigurator von Mazda Deutschland, der in WebGL entwickelt und eigens für den Launch des neuen Modells umgesetzt wurde. Via Augmented Reality wird sich der Interessent den neuen Mazda3 in Kürze auch im eigenen Wohnzimmer anschauen und konfigurieren können. Sowohl den 3D-Konfigurator als auc…
Bild: 3D kommt ins Internet – neue Angebote von NMYBild: 3D kommt ins Internet – neue Angebote von NMY
3D kommt ins Internet – neue Angebote von NMY
3D im Internet ist keine neue Sache. Schon lange lassen sich mit dieser Technik ungewöhnliche Design, Interaktionen und Funktionen im Web realisieren. Allerdings sind plug-in basierte 3D-Lösungen teilweise Restriktionen unterworfen. Mit dem neuen WebGL Standard für Browser ist aber eine neue Zeitrechnung für online 3D angebrochen. Und das gilt nicht nur für den Gaming-Bereich. Insbesondere was ansprechende Webauftritte und online 3D-Anwendungen wie Konfiguratoren, interaktive Visualisierungen oder Content Management Integration angeht, ist We…
Bild: Neu: Dr.Web Version 11.0 für WindowsBild: Neu: Dr.Web Version 11.0 für Windows
Neu: Dr.Web Version 11.0 für Windows
… 11.0 der Dr.Web Produkte für Windows – Dr.Web Security Space und Dr.Web Antivirus. Das Rundumschutz-Arsenal von Dr.Web 11.0 wurde um die Funktion gegen Zero-Day-Sicherheitslücken sowie andere Schwachstellen, durch die ein Angriff lanciert werden kann, erweitert. Nun können auch alle auf dem Rechner installierten Programme besser kontrolliert werden. Der …
Bild: CopperCube 3.0 veröffentlichtBild: CopperCube 3.0 veröffentlicht
CopperCube 3.0 veröffentlicht
CopperCube, der Editor zum Erstellen von 3D-Applikationen und Spielen für Flash und WebGL, aber auch für Windows und Mac OS X-Applikationen wurde heute in Version 3.0 veröffentlicht: http://www.ambiera.com/coppercube/index.html Adobe hat gestern Flash Player 11 veröffentlicht, erstmals mit hardware-beschleunigten 3D-Fähigkeiten, benannt 'Stage3D'. Mit CopperCube 3 hat man nun die Möglichkeit dieses neue Feature zu nutzen, ganz ohne zu Programmieren. Man kann mit CopperCube einfach mit ein paar Klicks Spiele, 3D-Modell-Viewer, Architekturvisu…
Sie lesen gerade: Noch mehr Sicherheitslücken bei WebGL-Technologie