- Firefox-Version
- 134.0.1
- Betriebssystem
- Windows 11
Hallo,
ich habe heute ein paar Tests mit dem Kopieren meines FF Profils auf einen neuen Rechner gemacht und dabei ist mir ein mögliches Sicherheitsproblem aufgefallen.
Ich habe meine key4.db und logins.json (ohne MasterPW Schutz) auf den neuen PC kopiert. Und kann natürlich dann alle Passwörter benutzen und lesen im FF Passwordmanager.
Dann habe ich auf dem alten Quell-PC den MasterPW Schutz aktiviert. Zugriff ist also nur noch mit Master PW möglich. Und dann habe ich die Logins.json (mit neu gesetzten Passwörtern) wieder auf den Zielrechner kopiert und siehe da ich konnte auch die neuen Passwörter im FF lesen OHNE das MasterPW angeben zu müssen und OHNE dass ich die neue key4.db mitkopiert hätte.
Die alte key4.db (die noch ohne MasterPW) kopiert wurde, reicht aus, um auch die neuen Passwörter der logins.json zu entschlüsseln!
Erst wenn man die neue key4.db (die nach dem Erstellen es MasterPWs auf dem Quellrechner erstellt wurde) mit auf den Zielrechner überträgt, muss man auch auf dem Zielrechner das MasterPW angeben.
D.h. Sollte jemand eine alte key4.db von einem Profil geklaut haben als der User noch keine MasterPW gesetzt hatte, kann der Bösewicht auch im Nachhinein damit alle neu danach angelegten Passwörter sehen sofern er an die logins.json kommt. (die neue key4.db braucht er ja gar nicht) Eine Passwortabfrage ist immer noch nicht nötig. Ich halte das für bedenklich.
Abhilfe kann ja dann nur sein, sobald man sich entschließt ein MasterPW zu setzen, ein ganz neues Profil anzulegen, weil man sich ja nicht sicher sein kann, wer alles ne alte key4.db inzwischen von meinem Profil gezogen hat.