Missbrauch durch Javascript Sicherheitslücken in Webseiten aufdecken

Redakteur: Florian Karlstetter

Ein US-Sicherheitsexperte hat ein Tool entwickelt, das auf Javascript basiert und Sicherheitslücken in Webseiten suchen soll. Die Software namens „Jikto“ sollte eigentlich das Internet sicherer machen, in falschen Händen kann sie allerdings auch für destruktive Zwecke eingesetzt werden.

Entwickelt wurde Jikto von Billy Hoffmann, einem Mitarbeiter des US-Sicherheitsunternehmens Spi Dynamics. Dabei handelt es sich um einen auf Javascript basierenden Scanner, der Lücken in Web-Anwendungen identifiziert. Ohne dass es Anwender bemerken, durchforstet er Webseiten und sendet potenzielle Fundstellen an seinen Programmierer.

Das Programm ist ähnlich wie sein Namensvetter „Nikto“ konstruiert. Während Nikto allerdings eine PC-Anwendung ist, so handelt es sich bei Jikto um eine reine Web-Applikation. Sie läuft allein in Webbrowsern und agiert nach Angaben des Entwicklers System- und Computer-übergreifend.

Da es sich dabei um ein Skript und nicht um einen herkömmlichen Bot handelt, bleiben die Jikto-Vorgänge dem jeweiligen PC-Besitzer verborgen. Selbst Antiviren-Programme sollen nichts von diesen Aktivitäten mitbekommen.

Zweischneidiges Schwert

Das Tool kann in einer kriminellen Webseite versteckt sein und von dort auf den PC eines ahnungslosen Nutzers gelangen, aber auch der Zugriff über Lücken auf seriösen Webseiten liegt im Bereich des Möglichen. „Beim Hacken geht es zur Hälfte darum Informationen zu sammeln und diese zu verwerten“, erklärt Hoffmann.

Nun kann ein Angreifer diese mühsame Aufgabe auf viele PCs aufteilen. Außerdem sei es für den Betreiber einer attackierten Seite unmöglich, den Angreifer aufzuspüren, da die Seite von „irgendeinem Computer“ überprüft wurde. Wird das ausführende Browser-Fenster geschlossen, so verschwindet Jikto automatisch, ohne dabei Spuren zu hinterlassen.

„Gerade die boomenden Web-2.0-Seiten, bei denen Java Script häufig eine Rolle spielt, machen das Internet für derartige Attacken so attraktiv“, meint Hoffmann. Erstmals vorgestellt werden soll Jikto auf einem Hacker-Event in Washington.

Artikelfiles und Artikellinks

Link: Spi Dynamics

(ID:2003506)