Schwachstellen
Parameter-Manipulation
Auch bekannt als: Web-Parameter-Manipulation, Request-Tampering
Definition
Angriff, bei dem ein Angreifer Parameter in HTTP-Requests, Cookies oder versteckten Formularfeldern verändert, um das Verhalten einer Anwendung zu manipulieren.
Beispiele
- Verstecktes Preisfeld im Checkout von 100 auf 1 ändern und Bestellung absenden.
- role=user in role=admin ändern in einer Registrierungs-Request.
Verwandte Begriffe
Defekte Zugriffskontrolle
Schwachstellenklasse, in der Autorisierungsregeln fehlen oder falsch durchgesetzt werden, sodass Benutzer Aktionen oder Daten außerhalb ihrer Rechte erreichen.
Unsichere direkte Objektreferenz (IDOR)
Zugriffskontrollschwäche, bei der eine Anwendung Referenzen auf interne Objekte exponiert und Nutzer diese ändern können, um auf fremde Daten zuzugreifen.
Mass Assignment
Schwachstelle, bei der eine Anwendung vom Client übergebene Felder blind auf interne Objekteigenschaften abbildet, sodass Angreifer Felder setzen können, die ihnen nicht gehören sollten.
Input Validation
Input Validation — definition coming soon.
Web Application Firewall (WAF)
Ein Reverse-Proxy-Filter, der HTTP/HTTPS-Verkehr inspiziert, um Web-Angriffe wie SQL-Injection, XSS und Bot-Missbrauch zu blockieren, bevor sie die Anwendung erreichen.