30.04.2010, 10:31

Hans-Christian Dirscherl

Internet-Gefahr

Welcher Schaden kann durch XSS konkret entstehen?

Sicherheitsexperten unterscheiden insgesamt drei Arten von XSS, von denen besonders zwei weit verbreitet sind: Reflektiertes XSS, bei dem der eingeschleuste Schadcode umgehend an den User versandt wird. Beispielsweise, indem der Angreifer eine URL verschickt, deren Ziel-Website Code mit Ausnutzung einer XSS-Lücke enthält. Und persistentes XSS, bei dem der Schadcode zunächst in der Datenbank der angegriffenen Website gespeichert wird. Erst wenn ein Anwender dieser Inhalt von einem User aufgerufen wird, wird der Schadcode ausgeführt. Noch eher selten ist dagegen DOM-XSS, bei dem in statischen HTML-Seiten dank Javascript Schadcode eingefügt wird, indem eine verseuchte URL geladen wird. Das klappt aber nur bei Browsern, die Sonderzeichen in der URL nicht verarbeiten.
Das kann ein Angreifer erreichen, wenn er eine XSS-Lücke ausnutzt:
Website Defacement
Das Aussehen der Website kann durch XSS verändert respektive entstellt werden. Defacement nennt man diesen Vorgang, wenn ein Hacker eine XSS-Lücke ausnutzt und zum Beispiel seine eigenen CSS-Daten in die fremde Website einbaut (CSS - Cascading Style Sheets - sind das Hauptwerkzeug, mit dem das Aussehen einer Website bestimmt wird). So kann der Angreifer die Farbgebung auf der Seite verändern oder Seitenelemente ausblenden beziehungsweise deren Gestaltung ändern. Im weitesten Sinne kann man es auch zum Website Defacement zählen, wenn der Angreifer sich einen Spaß erlaubt und störende Popups einblendet.
Oder aber der Hacker lädt seine eigenen Bilder auf die attackierte Seite hoch. Website Defacement mag zunächst als eher lästig und fast wie ein eher harmloser Scherz erscheinen, weil dadurch keine sensiblen Daten verloren gehen und auch keine Malware auf den Rechner des Besuchers eingeschleust wird. Doch auch durch Defacement kann spürbarer Schaden entstehen: Wenn zum Beispiel die Kunden einen seriösen Online-Shops plötzlich leicht bekleidete Damen in anzüglichen Posen begrüßen, ist der Imageschaden und Vertrauensverlust für den Shop-Betreiber immens.
Datenverlust und -Diebstahl

Login-Daten wie Nutzernamen und Passwörter, aber auch Cookie-Inhalte können aufgrund von XSS ausgelesen werden und damit in falsche Hände geraten. Angreifer können Session-IDs abfangen, damit dessen Sitzung übernehmen und unter seinem Namen agieren – beispielsweise in einem Online-Shop. Selbst wenn nur Cookies und keine Session-IDs erobert werden, lässt sich damit beispielsweise das Einkaufsverhalten eines Anwenders rekonstruieren. Ebenso können die Inhalte von Webanwendungen ausgelesen werden.
Oder der Anwender wird gegen seinen Willen auf eine andere Seite weiter geleitet. Voraussetzung dafür, dass ein Anwender in eine XSS-Falle tappt, ist, dass der XSS-Code in einem vertrauenswürdigen Umfeld platziert wird.
Serverüberlastung/DDoS-Attacken
XSS kann auch dazu benutzt werden, um von gekaperten Rechnern aus immer wieder Anfragen an einen bestimmten Server abzuschicken. Passiert das von vielen PCs aus, kann der angegriffene Server in die Knie gehen und nicht mehr antworten.
Kommentare zu diesem Artikel (6)
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

75226
Content Management by InterRed