www.wikidata.de-de.nina.az
Cross Site Cooking ist eine Art von Browser Exploit dt Ausnutzung eines Bugs in einem Browser welche es einem Angreifer erlaubt ein Cookie fur die Domain eines anderen Servers im Browser zu setzen Beim Cross Site Cooking nutzt der Angreifer einen Fehler des Browsers um einen falschen Cookie zum Server zu ubermitteln Cross Site Cooking kann ausgenutzt werden um Session Fixation Attacken auszuuben Der Angreifer kann mithilfe eines solchen Programmfehlers die Sitzungs ID im Cookie erstarren lassen Ein anderes Angriffsszenario ist auch moglich Ein Angreifer konnte von einer Sicherheitslucke in einem Server wissen welche durch Benutzung eines Cookies ausnutzbar ist Aber wenn diese Sicherheitslucke beispielsweise ein Administratorpasswort erfordert konnte Cross Site Cooking dazu missbraucht werden um einen unschuldigen Benutzer zum unbeabsichtigten Ausfuhren einer Attacke zu benutzen Cross Site Cooking ist prinzipiell ahnlich Cross Site Scripting Cross Site Request Forgery Cross Site Tracing Cross Zone Scripting und anderem denn all diese Ausnutzungen von Sicherheitslucken funktionieren durch Ubertragung von Daten oder Code zwischen verschiedenen Websites in manchen Fallen auch zwischen E Mail oder Chat Nachrichten und Websites Nur browserseitig gegebene logische Sicherheitsgrenzen verhindern dass Webseiten Daten voneinander stehlen oder beschadigen konnen An dieser Stelle setzen solche Bugausnutzungen wie das Cross Site Cooking an um Daten bzw Code uber diese logischen Sicherheitsgrenzen hinaus zu bewegen Herkunft BearbeitenDer Name und das Konzept von Cross Site Cooking wurde nicht erst durch Michal Zalewski einen polnischen Sicherheitsexperten gepragt sondern wurde schon viel fruher benutzt Der Name ist eine Zusammensetzung aus Cross Site seitenubergreifend und Cookie um das Prinzip zu verdeutlichen Moglicherweise ist der Name auch beabsichtigt lustig gewahlt worden Ungeloste bekannte Sicherheitsschwachstellen in Browsern gibt es seit 8 Jahren und es ist keine Losung in Sicht In Michal Zalewskis Artikel aus dem Jahr 2006 wurde Benjamin Franz 1 die Entdeckung zugeschrieben Dieser berichtete im Mai 1998 uber ein von der Domain des Cookies abhangiges Sicherheitsrisiko fur Anbieter von Webdiensten Benjamin Franz veroffentlichte diese Sicherheitslucke und sah sie hauptsachlich als einen Weg an Datenschutzmechanismen in weit verbreiteten Browsern zu umgehen Michal Zalewski kam zum Schluss dass der Bug auch noch 8 Jahre spater in einigen Browsern vorhanden nicht behoben war und fur Cross Site Cooking ausgenutzt werden konnte Zalewski und andere machten indes einige Bemerkungen wie vendors certainly are not in a hurry to fix this dt Browser Hersteller sehen keine Veranlassung dieses Problem schnell zu losen Einzelnachweise Bearbeiten Website von Benjamin Franz Memento vom 29 Januar 1999 im Webarchiv archive today abgerufen am 17 August 2011Weblinks BearbeitenCross Site Cooking englisch Artikel von Michal Zalewski Beschreibt das Konzept und 3 Bugs die das Cross Site Cooking ermoglichen Einer dieser Bugs ist der den Benjamin Franz entdeckte Abgerufen von https de wikipedia org w index php title Cross Site Cooking amp oldid 217564513