Hallo zusammen,
ich bin Firefox Beta Nutzer und habe ein interessantes Problem gefunden.
Mein Server nutzt WebAuthn als zweiten Faktor und hat bis vor kurzem einwandfrei funktioniert. Seit kurzem war es mir jedoch nicht möglich mit dem Browser mich einzuloggen, ohne dass ich Änderungen am System vorgenommen habe.
Folgende Fehlermeldung wird rausgeschrieben:
Lokal habe ich noch einen älteren Chromium installiert, mit dem funktioniert das ganze jedoch mit WebAuthn.
Dadurch, dass der Login ohne Änderung am Server vorher ging und aktuell auch mit einem anderen Browser funktioniert, kann es kein grundsätzliches Problem sein.
Nach etwas Recherche (und Verifizierung, ob im Forum dazu bereits Berichte existieren) habe ich folgenden Security-Bug gefunden: https://securityvulnerability.io/vulnerability/CVE-2025-6433
(Auch gelistet hier: https://www.mozilla.org/en-US/security/advisories/mfsa2025-51/ )
Heißt also, dass WebAuthn nicht mit den selbst-generierten HTTPS-Zertifikaten funktioniert mit Firefox 140 und später. Vielleicht sollte dies irgendwo im Handbuch dokumentiert werden oder mittels Check in der UI gesperrt werden, dass man entsprechenden WebAuthn-Token anlegen kann mit entsprechender Warnung.
Login ohne WebAuthn bei self-signed HTTPS-Zertifikat funktioniert weiterhin normal.
ich bin Firefox Beta Nutzer und habe ein interessantes Problem gefunden.
Mein Server nutzt WebAuthn als zweiten Faktor und hat bis vor kurzem einwandfrei funktioniert. Seit kurzem war es mir jedoch nicht möglich mit dem Browser mich einzuloggen, ohne dass ich Änderungen am System vorgenommen habe.
Folgende Fehlermeldung wird rausgeschrieben:
Code:
SecurityError: The operation is insecure.
Lokal habe ich noch einen älteren Chromium installiert, mit dem funktioniert das ganze jedoch mit WebAuthn.
Dadurch, dass der Login ohne Änderung am Server vorher ging und aktuell auch mit einem anderen Browser funktioniert, kann es kein grundsätzliches Problem sein.
Nach etwas Recherche (und Verifizierung, ob im Forum dazu bereits Berichte existieren) habe ich folgenden Security-Bug gefunden: https://securityvulnerability.io/vulnerability/CVE-2025-6433
(Auch gelistet hier: https://www.mozilla.org/en-US/security/advisories/mfsa2025-51/ )
An issue exists in Mozilla Firefox where users visiting a webpage with an invalid TLS certificate may be prompted to complete a WebAuthn challenge. This occurs after users grant an exception for the invalid certificate, effectively allowing bypass of established security protocols as stated in the WebAuthn specification, which mandates a secure transport and unbroken connection during authentication procedures. Consequently, this vulnerability raises significant security concerns regarding improper handling of certificate errors and user authentication.
Heißt also, dass WebAuthn nicht mit den selbst-generierten HTTPS-Zertifikaten funktioniert mit Firefox 140 und später. Vielleicht sollte dies irgendwo im Handbuch dokumentiert werden oder mittels Check in der UI gesperrt werden, dass man entsprechenden WebAuthn-Token anlegen kann mit entsprechender Warnung.
Login ohne WebAuthn bei self-signed HTTPS-Zertifikat funktioniert weiterhin normal.