Defekte Zugriffskontrolle
Was ist Defekte Zugriffskontrolle?
Defekte ZugriffskontrolleSchwachstellenklasse, in der Autorisierungsregeln fehlen oder falsch durchgesetzt werden, sodass Benutzer Aktionen ausführen oder Daten erreichen, die außerhalb ihrer Rechte liegen.
Defekte Zugriffskontrolle stieg auf die Position Nr. 1 der OWASP Top 10 (2021) auf, tauchte in 94 % der von OWASP getesteten Anwendungen auf und wird auf 34 CWEs abgebildet, darunter CWE-284, CWE-639 und CWE-862 (Missing Authorization). Sie entsteht, wenn eine Anwendung nicht konsequent durchsetzt, wer was darf — fehlende serverseitige Prüfungen, das Vertrauen auf versteckte URLs (Security by Obscurity), das Vertrauen auf clientseitige Rolleninformationen oder das Offenlegen direkter Objektreferenzen ohne Eigentumsprüfung.
Wie es schiefgeht
Die Autorisierung muss auf dem Server bei jeder Anfrage erneut ausgewertet werden. Der häufigste Fehler besteht darin, sie nur in der Benutzeroberfläche oder am Gateway durchzusetzen und dann der vom Client gesendeten Kennung zu vertrauen. Ein Angreifer wiederholt die Anfrage einfach mit einer anderen Objekt-ID, einem anderen Rollenparameter oder einer anderen HTTP-Methode.
flowchart TD
A[Anfrage: GET /api/invoice/1043] --> B{Authentifiziert?}
B -->|Nein| R[401 Ablehnen]
B -->|Ja| C{Eigentums-/Rollenprüfung<br/>serverseitig durchgesetzt?}
C -->|Fehlt| L[Rechnung 1043 zurückgeben<br/>auch wenn sie einem anderen Mandanten gehört]
C -->|Vorhanden| D{Besitzt Subjekt das Objekt<br/>oder hat es die passende Rolle?}
D -->|Nein| F[403 Verboten]
D -->|Ja| G[200 Ressource zurückgeben]
L --> X[Defekte Zugriffskontrolle:<br/>IDOR / Datenoffenlegung]Reale Vorfälle
Der First American Financial-Vorfall (2019) legte rund 885 Millionen Hypothekendokumente durch ein klassisches IDOR offen — sequenzielle URLs erforderten keinerlei Authentifizierung. Der Optus-Vorfall (2022, Australien) legte etwa 9,8 Millionen Kundendatensätze über einen nicht authentifizierten API-Endpunkt offen. USPS Informed Visibility (2018) erlaubte jedem angemeldeten Nutzer, über eine ungeschützte API die Kontodaten anderer abzufragen.
Schutzmaßnahmen
Setzen Sie zentrale Autorisierungs-Middleware nach dem Prinzip Deny-by-Default ein; erzwingen Sie die Eigentumsprüfung bei jeder serverseitigen Aktion; bevorzugen Sie undurchsichtige oder gescopte Kennungen; protokollieren Sie fehlgeschlagene Zugriffskontrollen und alarmieren Sie bei Anomalien; deaktivieren Sie das Directory Listing; entziehen Sie JWT-/Session-Scopes serverseitig; und decken Sie Autorisierungspfade mit Integrationstests und kontinuierlichem DAST ab, statt mit manuellen Stichproben.
● Beispiele
- 01
Ein normaler Nutzer ruft /api/admin/users ohne Rollenprüfung auf und erhält vollständige Listen.
- 02
Ändern einer Dokument-UUID in der URL, um die Rechnung eines anderen Kunden zu lesen.
● Häufige Fragen
Was ist Defekte Zugriffskontrolle?
Schwachstellenklasse, in der Autorisierungsregeln fehlen oder falsch durchgesetzt werden, sodass Benutzer Aktionen ausführen oder Daten erreichen, die außerhalb ihrer Rechte liegen. Es gehört zur Kategorie Schwachstellen der Cybersicherheit.
Was bedeutet Defekte Zugriffskontrolle?
Schwachstellenklasse, in der Autorisierungsregeln fehlen oder falsch durchgesetzt werden, sodass Benutzer Aktionen ausführen oder Daten erreichen, die außerhalb ihrer Rechte liegen.
Wie schützt man sich gegen Defekte Zugriffskontrolle?
Schutzmaßnahmen gegen Defekte Zugriffskontrolle kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Defekte Zugriffskontrolle?
Übliche alternative Bezeichnungen: BAC, Autorisierungs-Bypass.