Angriffe und Bedrohungen
Cross-Site-Request-Forgery (CSRF)
Auch bekannt als: CSRF, Session Riding
Definition
Webangriff, der den Browser eines authentifizierten Nutzers zwingt, unerwünschte Anfragen an eine verwundbare Anwendung zu senden und so ohne Zustimmung Zustandsänderungen auszulösen.
Beispiele
- Eine eingeloggte Nutzerin öffnet eine vom Angreifer kontrollierte Seite, die im Hintergrund per POST auf /transfer Geld von ihrem Bankkonto überweist.
- Ein Administrator klickt auf einen Link, dessen verstecktes Formular an /users/promote gesendet wird und dem Angreifer Adminrechte verleiht.
Verwandte Begriffe
Cross-Site-Scripting (XSS)
Web-Schwachstelle, mit der Angreifer bösartige Skripte in Seiten injizieren, die andere Nutzer öffnen, sodass der Code im Browser des Opfers unter der Origin der Seite ausgeführt wird.
SameSite Cookie
SameSite Cookie — definition coming soon.
Session Hijacking
Angriff, der die authentifizierte Sitzung eines Opfers übernimmt, indem die Session-ID gestohlen oder gefälscht wird, sodass der Angreifer ohne Zugangsdaten als Nutzer agieren kann.
CORS (Cross-Origin Resource Sharing)
CORS (Cross-Origin Resource Sharing) — definition coming soon.
Session Management
Session Management — definition coming soon.
OWASP Top 10
OWASP Top 10 — definition coming soon.