+
Die Add-ons von Firefox sind zwar praktisch, können manchmal aber auch zum Sicherheitsrisiko werden. Laut dem E-Mail-Anbieter Posteo ist dies bei "Mailvelope" der Fall. Foto: Inga Kjer/dpa-tmn/dpa

Software-Audit

Schwachstelle in Firefox macht Add-on Mailvelope unsicher

Eine Sicherheitslücke in der Add-on-Verwaltung des Firefox-Browsers hat ungeahnte Auswirkungen. Mit Hilfe manipulierter Zusatzprogramme könnten Angreifer sensible Daten wie die persönlichen PGP-Schlüssel aus dem Add-on Mailvelope ausspähen.

Berlin (dpa/tmn) - Der E-Mail-Anbieter Posteo warnt vor dem Einsatz des Add-ons Mailvelope im Firefox-Browser. Das Zusatzprogramm erlaubt den Versand von mit PGP verschlüsselten E-Mails in Webmail-Diensten.

Durch eine Schwachstelle im Browser können unter Umständen sensible persönliche Daten ausgelesen werden. Das ist das Ergebnis eines im Auftrag von Posteo durchgeführten Audits der Software. Betroffen sind grundsätzlich alle Nutzer von Mailvelope unter Firefox, ungeachtet ihres Mail-Anbieters.

Dem Audit nach grenzt die Sicherheitsarchitektur des Firefox Add-ons nicht genug voneinander ab. Mit Hilfe manipulierter anderer Add-ons könnten Dritte dann aus Mailvelope etwa den persönlichen PGP-Schlüssel eines Nutzer auslesen und folglich die Verschlüsselung der Mails brechen. Die Schwachstelle in der Add-on-Handhabung des Browsers ist schon länger bekannt, ihre Auswirkungen auf Mailvelope wurden erst durch die Sicherheitsüberprüfung sichtbar. Mailvelope-Entwickler Thomas Oberndörfer bestätigt den Posteo-Bericht auf Anfrage. Da es sich um eine Schwachstelle im Browser handele, könne er Mailvelope für Firefox aktuell nicht absichern.

Der Ratschlag für Mailvelope-Nutzer: Bis auf weiteres Mailvelope nicht mehr mit Firefox nutzen. Das Programm gibt es auch für Googles Chrome-Browser. Auch die Verwendung lokaler PGP-Alternativen wie etwa Enigmail in Verbindung mit Mozillas Thunderbird senken das Risiko. Eine weitere Lösung ist das Einrichten eines neuen Firefoxprofils, in dem nur Mailvelope als einziges Add-on installiert ist. Dieses Profil wird dann ausschließlich für den Aufruf des Webmail-Dienstes benutzt.

Bis zur Fertigstellung von Firefox 57 im November will Entwickler Mozilla die Lücke geschlossen haben. Auch eine Mailvelope-Version für die neue Sicherheitsarchitektur ist in Arbeit.

Bericht von Posteo

Auch interessant

Meistgelesene Artikel

"Geofencing": Wie Händler Smartphones für Werbung nutzen
Das Smartphone wird für den stationären Handel immer wichtiger. Unternehmen arbeiten an Methoden, das Gerät für Werbung im Geschäft nutzbar zu machen. Meist werten die …
"Geofencing": Wie Händler Smartphones für Werbung nutzen
Indische Zeichen: Updates für iOS und macOS lösen Problem
Ein paar Zeichen in indischer Schrift - und die App versagt den Dienst? Sowas erleben aktuell Nutzer von iOS-Geräten. Apple hat nun ein Update veröffentlicht, das dieses …
Indische Zeichen: Updates für iOS und macOS lösen Problem
Streaming, Apps, Telefon: Geld sparen mit Familienkonten
Wer sich eine neue DVD oder CD kauft, kann sie mit Familie und Freunden teilen. Warum also Digitales doppelt kaufen? Mit Familienkonten können Nutzer Musik, Videos und …
Streaming, Apps, Telefon: Geld sparen mit Familienkonten
Windows zurücksetzen kann wichtige Daten kosten
Auch wenn sie sich eine bessere Performance erhoffen, sollten Windows-Nutzer ihren PC nicht zurücksetzen. Alle Daten, die nicht im Benutzerprofil gespeichert wurden, …
Windows zurücksetzen kann wichtige Daten kosten

Kommentare