www.wikidata.de-de.nina.az
Cross Zone Scripting ist ein Webbrowser Exploit der die Zonenaufteilung des Browsers ausnutzt Der Angriff erlaubt es Webseiten beliebigen Code innerhalb einer privilegierten Zone auszufuhren Inhaltsverzeichnis 1 Hintergrund 2 Auswirkung 3 Ursprung 3 1 Internet 3 2 Local intranet 3 3 Trusted sites 3 4 Restricted sites 4 Beispiele 4 1 Lokale Zone 4 2 Trusted zone 5 Sicherheitslucken 6 EinzelnachweiseHintergrund BearbeitenBei einem Cross Zone Scripting Angriff handelt sich um einen Berechtigungsangriff der gezielt auf das zonenbasierte Sicherheitsmodell von Webbrowsern abzielt In einem zonenbasierten Modell gehoren Seiten zu einer Gruppe von Zonen die der Berechtigungsstufe entsprechen die dieser Seite zugewiesen wurde Seiten in einer nicht vertrauenswurdigen Zone hatten einen geringeren Zugriff auf das System und oder waren in den Arten von ausfuhrbaren Inhalten die sie aufrufen durften eingeschrankt 1 Bei einem zonenubergreifenden Scripting Angriff erhalt eine Seite die einer weniger privilegierten Zone zugeordnet wurde die Berechtigungen einer vertrauenswurdigeren Zone Dies kann durch die Ausnutzung von Fehlern im Browser die Ausnutzung falscher Konfigurationen in den Zonensteuerungen oder durch einen Cross Site Scripting Angriff erreicht werden bei dem der Inhalt der Angreifer so behandelt wird als kame er von einer vertrauenswurdigeren Seite Dieser Angriff unterscheidet sich von Restful Privilege Escalation dadurch dass letzteres mit der unzureichenden Sicherung von RESTful Zugriffsmethoden z B HTTP DELETE auf dem Server korreliert wahrend Cross Zonen Skripting das Konzept der Sicherheitszonen angreift wie es von einem Browser implementiert wird Auswirkung BearbeitenDurch eine Cross Zone Scripting Lucke ist ein Angreifer in der Lage ein Opfer dazu zu bringen Inhalte in seinem Webbrowser auszufuhren die die Sicherheitszonensteuerungen de Browsers umgeht um Zugriff auf hohere Berechtigungszonen zu erlangen Das wurde den Angreifer dazu befahigen Scripte Applets oder andere Webobjekte auszufuhren 1 Ursprung BearbeitenDas Konzept von Sicherheitszonen wurde erstmals im Internet Explorer 4 eingefuhrt Ein Cross Zone Scripting ist jedoch ein allgemeines Problem das nicht Internet Explorer spezifisch ist da einige andere Browser auch implizit die Zone besitzen 2 Fur den Internet Explorer sind folgende Zonen bekannt Internet Bearbeiten Dabei handelt es sich um die Standardzone hierzu gehort alles was nicht zu anderen Zonen gehort Local intranet Bearbeiten Standardmassig enthalt die lokale Intranetzone alle Netzwerkverbindungen die uber einen UNC Pfad hergestellt wurden und Websites die den Proxy Server umgehen oder Namen ohne Punkt z B http local haben sofern sie weder der Zone Restricted Sites noch der Zone Trusted Sites zugeordnet sind 2 Trusted sites Bearbeiten Diese Zone wird normalerweise verwendet um vertrauenswurdige Websites aufzulisten die mit minimalen Sicherheitsberechtigungen ausgefuhrt werden durfen z B unsichere und unsignierte ActiveX Objekte ausfuhren 2 Restricted sites Bearbeiten Diese Zone enthalt Websites denen nicht vertraut wird Wenn eine Website zu dieser Zone hinzufugt wurde bedeutet das dass Dateien die ein Besucher von der Website herunterladt oder ausfuhrt vermutlich seinen Computer oder seine Daten beschadigen konnen Standardmassig gibt es keine Websites die dieser Zone zugeordnet sind die Sicherheitsstufe ist auf Hoch eingestellt 2 Die Zone Eingeschrankte Sites enthalt Websites die sich nicht auf Ihrem Computer oder in Ihrem lokalen Intranet befinden oder die nicht bereits einer anderen Zone zugeordnet sind Die Standardsicherheitsstufe ist Mittel 2 Beispiele BearbeitenLokale Zone Bearbeiten Diese Art von Exploit versucht Code im Sicherheitskontext der lokalen Computerzone auszufuhren Das folgende HTML wird verwendet um einen naiven jedoch nicht funktionierenden Versuch der Ausbeutung zu veranschaulichen lt DOCTYPE html gt lt html gt lt img src codigomalicioso gif gt lt script src file C Documents and Settings Administrator Local Settings Temporary Internet Files codigomalicioso gif gt lt html gt In diesem Beispiel versucht der HTML Code die Datei codigomalicioso gif mit Hilfe einer IMG SRC Referenz in den Cache zu laden Dann wird mit einem SCRIPT SRC Tag versucht das Skript von der lokalen Computerzone aus auszufuhren indem die lokale Datei im Cache angesprochen wird 3 Trusted zone Bearbeiten Das bekannteste Beispiel ist der Internet Explorer Bug 2f der heutzutage allerdings als veraltet gilt Die folgende Schwachstelle ermoglicht es die Webseite des Angreifers im Domanenkontext des virtuellen Shops anzuzeigen Um dies korrekt zu tun muss das Web des Angreifers so konfiguriert sein dass er ungultige Werte im HTTP Header Host akzeptiert 3 http tiendavirtual com 2F 20 20 20 http blackbox psy net Sicherheitslucken BearbeitenIn der Vergangenheit wurden immer wieder Cross Zone Scripting Lucken bekannt Im Februar 2008 wurde bekannt dass es eine Cross Zone Scripting Lucke in der VoIP Anwendung Skype gab Diese Sicherheitslucke befahigte einen Angreifer einem Opfer beim Einbinden von Videos der Plattformen Metacafe und Dailymotion Schadcode unterzuschieben 4 Skype verwendet Internet Explorer Webkontrollen um interne und externe HTML Seiten darzustellen Die Video zum Chat hinzufugen verwendet diese Web Steuerelemente und sie laufen in der lokalen Zone Benutzer die in Skype nach dem Video mit den gleichen Schlusselwortern wie im Titelfeld gesucht hatten hatten den Code der Angreifer in seinem Browser mit lokalen Zonenrechten ausfuhren lassen 1 5 Wie im Oktober 2012 bekannt wurde fanden Sicherheitsforscher von IBM eine Lucke in einem eingebetteten Browserfenster dass auf mobilen Geraten zum Einsatz kommt Dieses eingebettete Browserfenster fand unter anderem in der Dropbox app und der Google Drive app fur iOS und Android Anwendung 6 Einzelnachweise Bearbeiten a b c CAPEC 104 Cross Zone Scripting Abgerufen am 21 Mai 2019 englisch a b c d e How to use security zones in Internet Explorer Memento vom 4 Juni 2011 im Internet Archive a b XSS Hacking tutorial PDF S 52 abgerufen am 21 Mai 2019 englisch Sicherheitsupdate fur Skype 7 Februar 2008 abgerufen am 21 Mai 2019 Skype plugs critical cross zone scripting hole 5 Februar 2008 abgerufen am 21 Mai 2019 englisch Cross zone scripting vulnerabilities found in Dropbox and Drive 22 Oktober 2012 abgerufen am 21 Mai 2019 englisch Abgerufen von https de wikipedia org w index php title Cross Zone Scripting amp oldid 217791875