30.04.2010, 10:31

Hans-Christian Dirscherl

Internet-Gefahr

So funktionieren Cross-Site Scripting & CSRF

Cross-Site Scripting (XSS), CSRF und MySQL-Injection gehören zu den schlimmsten Bedrohungen im Internet. Wir erklären die technischen Grundlagen und sagen wie Sie sich schützen.
XSS heißt eine Sicherheitslücke, durch die nahezu jedem Internetnutzer Gefahr droht. Vor allem in Foren und Weblogs, aber auch in online-basierten Anwendungen wie zum Beispiel Google Texte und Tabellen werden nahezu ununterbrochen XSS-Lücken entdeckt.

Cross-Site Scripting (die Abkürzung dafür lautet XSS und nicht wie eigentlich nahe liegenderweise CSS, weil CSS bereits als Kürzel für Cascading Stylesheets vergeben ist) besteht einfach gesagt darin, dass ein Angreifer Skript-Code in variable Bereiche auf einer Website oder in einer Internetanwendung an einer Stelle einfügt (und zur Ausführung bringt), wo dies eigentlich nicht möglich sein sollte beziehungsweise wo die Eingaben durch den Browser nicht ausreichend überprüft werden und in einem für den Anwender vertrauenswürdigen Context erscheinen.

XSS-Angriffe können mittels jeder von einem Browser interpretierbaren Skriptsprache erfolgen. Meist dürfte Javascript verwendet werden, aber auch VB-Skript/ASP.net oder ActiveScript (die Skriptsprache von Flash) sind möglich. In Javascript könnte ein ganz simples Script so aussehen:
(Theoretisch sollte immer mit type="text/javascript“ beziehungsweise language=“javascript“ die genaue Skriptsprache angegeben werden. Unterbleibt jedoch die explizite Angabe der Skriptsprache, so gehen Browser standardmäßig davon aus, dass es sich um Javascript handelt).
Tippt man diesen Text in ein ungeschütztes Eingabefeld ein (das also Skripteingaben nicht mit geeigneten Programmiertechniken entschärft), dann sollte nach dem Abschicken des Formulars ein Pop-Up mit dem Text 'XSS-Lücker eiskalt ausgenutzt' aufgehen.
Update-Hinweis: Dieser Artikel wurde am 30.4.2010 aktualisiert, u.a. wurde die Versionsangaben der verwendeten Software auf den neuesten Stand gebracht.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 6
Kommentare zu diesem Artikel (6)
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

75220
Content Management by InterRed