Wie heise [1] berichtet, lassen sich über ein trickreiches Zusammenspiel von Firefox 2 und Internet Explorer über eine Website beliebige Befehle auf einem PC ausführen. Das Problem tritt natürlich nur auf wenn man beide Browser unter Windows installiert hat. Über die Firefox spezifische URI firefoxurl:// kann per Internet Explorer eine neue Instanz von Firefox gestartet werden die vollen Zugriff auf lokale Ressourcen bietet. Demos zur Sicherheitslücke gibt es bei Billy Rios [2]. Ein einfacher Fix besteht darin die Firefox URI in der Registry zu deregistrieren.
Dazu genügt es, in der Eingabeaufforderung folgende Befehle einzugeben:
reg delete HKCR\FirefoxHTML /f
reg delete HKCR\FirefoxURL /f
[1] http://www.heise.de/newsticker/meldung/92525
[2] http://www.xs-sniper.com/sniperscope/IE-Pwns-Firefox.html
Geschrieben am ,