openPR Recherche & Suche
Presseinformation

Risiko durch Framesniffing-Angriffe: Daten in Microsoft SharePoint und LinkedIn sind gefährdet

13.03.201217:04 UhrIT, New Media & Software

(openPR) Context zeigt Wege auf, Internet- und Intranet-Seiten zu schützen

Die Analysten von Context Information Security haben Sicherheitslücken in den Webbrowsern Internet Explorer, Chrome und Safari aufgezeigt. Diese ermöglichen Remote-Angriffe auf diebstahlgefährdete Daten auf privaten Microsoft SharePoint-Seiten sowie auf öffentlichen Websites wie LinkedIn. Im Rahmen dieser sogenannten Framesniffing-Attacken wird ein verborgener HTML-Frame verwendet, um die Zielseite in die schadhafte Webpage des Angreifers zu laden. Dort werden Informationen über den Inhalt und die Struktur der gezogenen Seite ausgelesen. Angriffe dieser Art umgehen die Sicherheitseinstellungen der Browser, die eigentlich Webseiten daran hindern sollen, dass die in Frames geladenen Inhalte durch Dritte gelesen werden können. „Durch Framesniffing können schadhafte Webpages Suchanfragen nach potenziell sensiblen Stichwörtern auf SharePoint-Servern stellen und feststellen, wie viele Ergebnisse für jede Anfrage gefunden werden“, erläutert Paul Stone, Senior Security Consultant bei Context. „Ist beispielsweise der Name eines Unternehmens bekannt, kann leicht herausgefunden werden, wer die Kunden oder Partner sind. Auf Basis dieser Informationen können Angreifer zunehmend komplexere Suchanfragen durchführen und zum Beispiel wertvolle wirtschaftliche Kennzahlen enthüllen.“ Auf seinem Blog zeigt Context in einem Video, wie die Framesniffing-Angriffe ablaufen und erklärt in fünf einfachen Schritten, wie sich die eigenen Websiten davor schützen lassen:http://www.contextis.com/research/blog/framesniffing



Die Sicherheitsexperten von Context haben SharePoint 2007 und 2010 getestet und herausgefunden, dass diese das „Framing“ nicht in der Grundeinstellung unterbinden. So senden sie die Titelzeile für die X-Frame-Optionen nicht an die Webbrowser, welche die Anwendungen sowohl vor Framesniffing als auch vor Clickjacking schützen würde. Die Folge ist, dass jede Website, welche die URL einer SharePoint-Installation kennt, diese in einen Frame laden und die Sicherheitsattacke ausführen kann – sogar wenn die Zielseite nur in einem Intranet zugänglich ist. In Folge dieser Entdeckung hat Context den Hersteller Microsoft kontaktiert. Die Antwort des Unternehmens: „Wir haben unsere eigenen Nachforschungen abgeschlossen und festgestellt, dass die Grundeinstellungen für die aktuellen Versionen von SharePoint gelten. Wir arbeiten daran, die X-Frame-Optionen in der nächsten Version im Standard zu aktivieren.“

Framesniffing kann auch für das Abgreifen vertraulicher Daten von öffentlichen Webseiten verwendet werden. Ein Beispiel ist das Business-Netzwerk LinkedIn, das keinen Schutz gegen Framing vorsieht. Über eine schadhafte Webpage können Angreifer Benutzerprofile der Besucher aufbauen. Dazu stellen sie Bruchstücke an Informationen zusammen, die verschiedene Websites durchsickern lassen. So können beispielsweise die Produkt-IDs von zuvor auf Einkaufsportalen gekauften Artikeln mit einer Nutzer-ID eines Besuchers von einem Sozialen Netzwerk kombiniert werden.

Die genaue Vorgehensweise von Framesniffing-Attacken zeigt Context auf seinem Blog in einem Video. Hier gewinnen Angreifer sensible Informationen aus einer fiktionalen betrieblichen SharePoint-Installation. Darüber hinaus erklären die Experten von Context in einer einfachen Schritt-für-Schritt Anleitung, wie eine Website vor Angriffen durch Hinzufügen der Titelzeile X-Frame-Options geschützt werden kann. Während Mozilla seinen Browser Firefox im vergangenen Jahr einem Update unterzogen hat, um Framesniffing zu verhindern, sind die letzten Versionen von Internet Explorer, Chrome und Safari nach wie vor angreifbar. „Wir sprechen die Anbieter der verschiedenen Webbrowser derzeit an, ihre Sicherheitsvorkehrungen zu erhöhen. Bis dahin ist jedoch jeder einzelne Website-Betreiber gefragt, seine Seite durch Hinzufügen der X-Frame-Optionen vor Framing zu schützen“, betont der Analyst Paul Stone.



Der Blog von Context Information Security ist unter folgendem Link zu erreichen:

www.contextis.com/research/blog/framesniffing/

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 615938
 132

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Risiko durch Framesniffing-Angriffe: Daten in Microsoft SharePoint und LinkedIn sind gefährdet“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Context Information Security Ltd.

BYOD: Context stellt Sicherheit von Tablet-PC’s in Frage
BYOD: Context stellt Sicherheit von Tablet-PC’s in Frage
Analysiert wurden iPad, Samsung Galaxy Tab und BlackBerry PlayBook Bei der Untersuchung der drei beliebtesten Tablet-PC’s haben die Analysten von Context Information Security eindeutige Sicherheitsversäumnisse identifiziert. Die Ergebnisse sollten vor allem bei den Unternehmen Bedenken aufwerfen, die es Mitarbeitern ermöglichen wollen, ihre eigenen Geräte im Rahmen ihrer beruflichen Tätigkeit einzusetzen (Bring Your Own Device, BYOD). Der jetzt von Context veröffentlichte Bericht weist vor allem auf ernstzunehmende Sicherheitslücken beim Sam…
Risiko durch „Dirty Disks“: Datensicherheit in der Cloud fraglich
Risiko durch „Dirty Disks“: Datensicherheit in der Cloud fraglich
Rackspace löst Sicherheitsprobleme als erster Cloud Provider – Gefahren für Kunden bei anderen Anbietern Context Information Security hat potenziell schwerwiegende Sicherheitslücken in den Implementierungen von Cloud-Infrastrukturdienstleistungen einiger Anbieter identifiziert. Schwachstelle ist die nicht ausreichende serverseitige Trennung von Kundendaten, die dadurch ernsthaft gefährdet sein können. So gelang es den Analysten, auf die Daten früherer Nutzer zuzugreifen, da diese noch auf den Festplatten gespeichert waren – sie waren durch d…

Das könnte Sie auch interessieren:

Bild: SelectLine ERP-Daten in Microsoft SharePoint jetzt nahtlos integriert von Layer2Bild: SelectLine ERP-Daten in Microsoft SharePoint jetzt nahtlos integriert von Layer2
SelectLine ERP-Daten in Microsoft SharePoint jetzt nahtlos integriert von Layer2
Layer2, die SharePoint Experten aus Hamburg, ermöglichen die nahtlose Integration der kaufmännischen Standardsoftware SelectLine in Microsoft SharePoint basierte Unternehmensportale. Beispielsweise können Workflows Geschäftsprozesse in SharePoint anstoßen wenn SelectLine ERP-Daten sich ändern. Hamburg, 27. November 2009 – SelectLine Software ist seit …
Bild: Externe Geschäftsdaten vollständig in Microsoft SharePoint 2007 / 2010 Listen integrierenBild: Externe Geschäftsdaten vollständig in Microsoft SharePoint 2007 / 2010 Listen integrieren
Externe Geschäftsdaten vollständig in Microsoft SharePoint 2007 / 2010 Listen integrieren
Layer2, die SharePoint Experten aus Hamburg, kündigen die Verfügbarkeit der neuen Version 3.0 der weit verbreiteten SharePoint Erweiterung Business Data List Connector jetzt auch für SharePoint 2010 an. Mit der neuen Version werden beliebige SharePoint Listen wie Kontakte, Aufgaben oder Events unterstützt, auch ein Rückschreiben von geänderten Listendaten …
Business-Booster - Zehn Mehrwerte, die MS Dynamics NAV und SharePoint gemeinsam liefern
Business-Booster - Zehn Mehrwerte, die MS Dynamics NAV und SharePoint gemeinsam liefern
… informatik hat die Vorteile einer Integration der Microsoft-Portaltechnologie mit dem Microsoft-ERP-System in einer Übersicht zusammengestellt. Nürnberg, 16.07.2009. Warum die Plattform Microsoft SharePoint und das ERP-System Microsoft Dynamics NAV gemeinsam wahre Business-Booster sind, hat der Nürnberger Microsoft-Partner prisma informatik GmbH in einer …
Bild: Azure, Office 365 und SharePoint: Neue Tools für sichere Daten-Integration von Layer2Bild: Azure, Office 365 und SharePoint: Neue Tools für sichere Daten-Integration von Layer2
Azure, Office 365 und SharePoint: Neue Tools für sichere Daten-Integration von Layer2
Mit innovativen Erweiterungen für SharePoint, Office 365 und Azure profiliert sich Layer2 als einer der international führenden Anbieter von Produkten und Leistungen für Daten-Integration im Microsoft Umfeld. Hamburg, 19. Oktober 2011 - Microsoft Produkte wie die kostenfreie SharePoint Foundation 2010, der SharePoint Server 2010 aber auch Cloud Lösungen …
Bild: Enterprise Enabler und Business Data List Connector verbinden beliebige Datenquellen mit SharePoint ListenBild: Enterprise Enabler und Business Data List Connector verbinden beliebige Datenquellen mit SharePoint Listen
Enterprise Enabler und Business Data List Connector verbinden beliebige Datenquellen mit SharePoint Listen
Layer2, die SharePoint Experten aus Hamburg, einer der führenden deutschen Anbieter von SharePoint Web Parts und Solutions, geht eine strategische Allianz mit Stone Bond Technologies ein, dem weltweit marktführenden Hersteller von Connectivity Lösungen. Hamburg, 6. Juli 2010 – Layer2, einer der führenden deutschen Anbieter von SharePoint Web Parts und …
PLANVIEW stellt PLANVIEW ENTERPRISE INSIGHT ANALYTICS vor
PLANVIEW stellt PLANVIEW ENTERPRISE INSIGHT ANALYTICS vor
… interaktive Drill-Dow-Fähigkeit helfen Anwendern, aktuelle und trendbasierende Geschäftsinformationen leichter zu verstehen. Basierend auf Microsoft SQL Server Analysis Services und Microsoft Sharepoint bietet Insight Analytics die Möglichkeit zu einer leistungsfähigen Entscheidungsfindung von jedem beliebigen Desktop im Unternehmen aus. Entscheider haben über …
Bild: SharePoint – Geschäftsdaten einfach integrieren mit dem Business Data List Connector (BDLC)Bild: SharePoint – Geschäftsdaten einfach integrieren mit dem Business Data List Connector (BDLC)
SharePoint – Geschäftsdaten einfach integrieren mit dem Business Data List Connector (BDLC)
Layer2, die SharePoint Experten aus Hamburg, haben ihr Portfolio von Erweiterungen der Microsoft SharePoint Technologie um eine neue Komponente ergänzt: Der SharePoint Business Data List Connector (BDLC) ermöglicht die direkte Verbindung von SharePoint Listen mit externen Geschäftsdaten. Damit können beliebige Daten aus Datenbanken, Office Daten oder …
Bild: Nintex und Layer2 kündigen gemeinsame SharePoint Workflow Erweiterung anBild: Nintex und Layer2 kündigen gemeinsame SharePoint Workflow Erweiterung an
Nintex und Layer2 kündigen gemeinsame SharePoint Workflow Erweiterung an
Eine strategische Allianz zwischen Layer2, den SharePoint Experten aus Hamburg, und Nintex ermöglicht es jetzt SharePoint Workflows zu starten, wenn beliebige externe Geschäftsdaten sich ändern. Hamburg, 3. Januar 2011 – Layer2, die SharePoint Experten aus Hamburg, haben eine strategische Allianz mit Nintex angekündigt. Die Zusammenarbeit soll die Integration …
Bild: Externe Geschäftsdaten noch einfacher in Microsoft SharePoint Portale integrieren mit dem BDLC V1.5Bild: Externe Geschäftsdaten noch einfacher in Microsoft SharePoint Portale integrieren mit dem BDLC V1.5
Externe Geschäftsdaten noch einfacher in Microsoft SharePoint Portale integrieren mit dem BDLC V1.5
Layer2, die SharePoint Experten aus Hamburg, haben eine neue Version ihrer erfolgreichen Software zur besonders einfachen Integration von externen Geschäftsdaten direkt in SharePoint / WSS Listen angekündigt. Mit dem BDLC V1.5 werden weitere zusätzliche Datenquellen unterstützt. Die Datenverbindung kann in den Einstellungen der SharePoint Listen direkt …
Neuer Report verknüpft Top-Risk-Sicherheitsattacken mit IT-Schwachstellen
Neuer Report verknüpft Top-Risk-Sicherheitsattacken mit IT-Schwachstellen
… Fenster, um Daten zu stehlen, die Netzwerkleistung zu beeinträchtigen und die Geschäftstätigkeit zu stören. Beispiele für diese Anwendungen sind etwa Adobe Acrobat Reader, Microsoft Office und Apple Quicktime. Die Zahl der Angriffe auf Web-Applikationen steigt. Dies erhöht die Bedrohung auch bisher vertrauenswürdiger Web-Sites. 60 Prozent der gesamten …
Sie lesen gerade: Risiko durch Framesniffing-Angriffe: Daten in Microsoft SharePoint und LinkedIn sind gefährdet