{"id":476481,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:51","modified_gmt":"2023-09-05T11:12:51","slug":"cross-site-requested-forgery","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/de\/wiki\/cross-site-requested-forgery\/","title":{"rendered":"Cross-Site angeforderte F\u00e4lschung"},"content":{"rendered":"<p>Cross-Site Request Forgery (CSRF) ist eine Art von Sicherheitsl\u00fccke im Web, die es einem Angreifer erm\u00f6glicht, unbefugte Aktionen im Namen eines Benutzers auszuf\u00fchren, der bei einer Webanwendung authentifiziert ist. CSRF-Angriffe nutzen das Vertrauen einer Website in den Browser des Benutzers aus, indem sie ihn dazu verleiten, ohne Wissen oder Zustimmung des Benutzers b\u00f6swillige Anfragen zu stellen. Diese Art von Angriff stellt eine ernsthafte Bedrohung f\u00fcr die Integrit\u00e4t und Sicherheit von Webanwendungen dar.<\/p>\n<h2>Die Entstehungsgeschichte von Cross-Site Request Forgery und die erste Erw\u00e4hnung davon<\/h2>\n<p>Der Begriff \u201eCross-Site Request Forgery\u201c wurde erstmals 2001 von den Forschern RSnake und Amit Klein w\u00e4hrend einer Diskussion \u00fcber die Sicherheit von Webanwendungen gepr\u00e4gt. Das Konzept CSRF-\u00e4hnlicher Angriffe war jedoch bereits seit Mitte der 1990er Jahre bekannt. Die erste bekannte Erw\u00e4hnung eines \u00e4hnlichen Angriffs stammt aus dem Jahr 1996, als ein Forscher namens Adam Barth eine Sicherheitsl\u00fccke im Netscape Navigator-Browser beschrieb, die es einem Angreifer erm\u00f6glichte, HTTP-Anfragen zu f\u00e4lschen.<\/p>\n<h2>Detaillierte Informationen zu Cross-Site Request Forgery<\/h2>\n<p>CSRF-Angriffe zielen in der Regel auf zustandsver\u00e4ndernde Anfragen ab, wie etwa das \u00c4ndern von Kontoeinstellungen, das T\u00e4tigen von Eink\u00e4ufen oder das Ausf\u00fchren von Aktionen mit hohen Berechtigungen. Der Angreifer erstellt eine b\u00f6sartige Website oder E-Mail mit einer speziell gestalteten URL oder einem Formular, das den Browser des Benutzers dazu veranlasst, die nicht autorisierte Aktion in der angegriffenen Webanwendung auszuf\u00fchren. Dies geschieht, weil der Browser automatisch die authentifizierten Sitzungsanmeldeinformationen des Benutzers in die b\u00f6sartige Anfrage einf\u00fcgt, wodurch diese legitim erscheint.<\/p>\n<h2>Die interne Struktur von Cross-Site Request Forgery und wie es funktioniert<\/h2>\n<p>Der Mechanismus hinter CSRF umfasst die folgenden Schritte:<\/p>\n<ol>\n<li>Der Benutzer meldet sich bei einer Webanwendung an und erh\u00e4lt ein Authentifizierungstoken, das normalerweise in einem Cookie oder einem versteckten Formularfeld gespeichert ist.<\/li>\n<li>W\u00e4hrend der Benutzer noch angemeldet ist, besucht er eine b\u00f6sartige Website oder klickt auf einen b\u00f6sartigen Link.<\/li>\n<li>Die b\u00f6sartige Website sendet eine manipulierte HTTP-Anfrage an die Ziel-Webanwendung und verwendet dabei die in den Cookies oder Sitzungsdaten des Browsers gespeicherten Anmeldeinformationen des Benutzers.<\/li>\n<li>Die Ziel-Webanwendung empf\u00e4ngt die Anforderung und verarbeitet die Anforderung, als k\u00e4me sie vom legitimen Benutzer, da diese das g\u00fcltige Authentifizierungstoken des Benutzers enth\u00e4lt.<\/li>\n<li>Dies f\u00fchrt dazu, dass die b\u00f6swillige Aktion im Namen des Benutzers ohne dessen Wissen ausgef\u00fchrt wird.<\/li>\n<\/ol>\n<h2>Analyse der Hauptmerkmale von Cross-Site Request Forgery<\/h2>\n<p>Zu den Hauptmerkmalen von CSRF-Angriffen geh\u00f6ren:<\/p>\n<ol>\n<li><strong>Unsichtbare Ausbeutung<\/strong>: CSRF-Angriffe k\u00f6nnen unbemerkt und ohne Wissen des Benutzers ausgef\u00fchrt werden, was sie gef\u00e4hrlich und schwer zu erkennen macht.<\/li>\n<li><strong>Vertrauen in die Benutzer<\/strong>: CSRF nutzt das zwischen dem Browser des Benutzers und der Webanwendung hergestellte Vertrauen.<\/li>\n<li><strong>Sitzungsbasiert<\/strong>: CSRF-Angriffe basieren h\u00e4ufig auf aktiven Benutzersitzungen und nutzen den Authentifizierungsstatus des Benutzers, um Anfragen zu f\u00e4lschen.<\/li>\n<li><strong>Wirkungsvolle Aktionen<\/strong>: Die Angriffe zielen auf zustands\u00e4ndernde Vorg\u00e4nge ab und k\u00f6nnen schwerwiegende Folgen haben, beispielsweise Daten\u00e4nderungen oder finanzielle Verluste.<\/li>\n<\/ol>\n<h2>Arten von Cross-Site Request Forgery<\/h2>\n<table>\n<thead>\n<tr>\n<th>Typ<\/th>\n<th>Beschreibung<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Einfaches CSRF<\/td>\n<td>Der h\u00e4ufigste Typ, bei dem eine einzelne gef\u00e4lschte Anfrage an die Ziel-Webanwendung gesendet wird.<\/td>\n<\/tr>\n<tr>\n<td>Blindes CSRF<\/td>\n<td>Der Angreifer sendet eine manipulierte Anfrage an ein Ziel, ohne eine Antwort zu erhalten, und macht es somit \u201eblind\u201c.<\/td>\n<\/tr>\n<tr>\n<td>CSRF mit XSS<\/td>\n<td>Der Angreifer kombiniert CSRF mit Cross-Site Scripting (XSS), um sch\u00e4dliche Skripte auf Opfern auszuf\u00fchren.<\/td>\n<\/tr>\n<tr>\n<td>CSRF mit JSON-Endpunkten<\/td>\n<td>Der Angreifer zielt auf Anwendungen ab, die JSON-Endpunkte verwenden, und manipuliert JSON-Daten, um CSRF auszuf\u00fchren.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Einsatzm\u00f6glichkeiten von Cross-Site Request Forgery, Probleme und deren L\u00f6sungen<\/h2>\n<h3>Ausbeutungsmethoden<\/h3>\n<ol>\n<li>Unbefugte Kontovorg\u00e4nge: Angreifer k\u00f6nnen Benutzer dazu verleiten, ihre Kontoeinstellungen oder Passw\u00f6rter zu \u00e4ndern.<\/li>\n<li>Finanztransaktionen: CSRF kann nicht autorisierte Geldtransfers oder K\u00e4ufe erm\u00f6glichen.<\/li>\n<li>Datenmanipulation: Angreifer \u00e4ndern oder l\u00f6schen Benutzerdaten innerhalb der Anwendung.<\/li>\n<\/ol>\n<h3>L\u00f6sungen und Pr\u00e4vention<\/h3>\n<ol>\n<li>CSRF-Token: Implementieren Sie in jeder Anfrage eindeutige Token, um ihre Legitimit\u00e4t zu \u00fcberpr\u00fcfen.<\/li>\n<li>SameSite-Cookies: Nutzen Sie SameSite-Attribute, um den Cookie-Umfang einzuschr\u00e4nken.<\/li>\n<li>Benutzerdefinierte Anforderungsheader: F\u00fcgen Sie benutzerdefinierte Header hinzu, um Anforderungen zu validieren.<\/li>\n<li>Double Submit Cookies: F\u00fcgen Sie ein sekund\u00e4res Cookie ein, das dem Token-Wert entspricht.<\/li>\n<\/ol>\n<h2>Hauptmerkmale und Vergleiche mit \u00e4hnlichen Begriffen<\/h2>\n<table>\n<thead>\n<tr>\n<th>Begriff<\/th>\n<th>Beschreibung<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Cross-Site-Scripting (XSS)<\/td>\n<td>Konzentriert sich auf das Einf\u00fcgen b\u00f6sartiger Skripts in Webseiten, die von anderen Benutzern angezeigt werden.<\/td>\n<\/tr>\n<tr>\n<td>F\u00e4lschung standort\u00fcbergreifender Anfragen<\/td>\n<td>Zielt auf zustands\u00e4ndernde Aktionen ab und nutzt das Benutzervertrauen aus, um nicht autorisierte Anforderungen auszuf\u00fchren.<\/td>\n<\/tr>\n<tr>\n<td>Cross-Site-Scripting-Integration<\/td>\n<td>Dabei werden sch\u00e4dliche Skripts aus einer externen Dom\u00e4ne in eine gezielte Webanwendung eingebunden.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspektiven und Technologien der Zukunft im Zusammenhang mit Cross-Site Request Forgery<\/h2>\n<p>Mit der Weiterentwicklung der Webtechnologien werden wahrscheinlich neue Abwehrmechanismen gegen CSRF-Angriffe entstehen. Die Integration von Biometrie, Tokenisierung und Multi-Faktor-Authentifizierung kann die Benutzerverifizierung st\u00e4rken. Dar\u00fcber hinaus werden Browser-Sicherheitsverbesserungen und Frameworks, die CSRF-Schwachstellen automatisch erkennen und verhindern, eine entscheidende Rolle bei der Eind\u00e4mmung zuk\u00fcnftiger Bedrohungen spielen.<\/p>\n<h2>Wie Proxyserver mit Cross-Site Request Forgery in Verbindung gebracht werden k\u00f6nnen<\/h2>\n<p>Proxyserver fungieren als Vermittler zwischen Benutzern und Webanwendungen. Im Zusammenhang mit CSRF k\u00f6nnen Proxyserver die Validierung von Benutzeranforderungen komplexer gestalten und dadurch m\u00f6glicherweise CSRF-Schwachstellen abschw\u00e4chen oder verschlimmern. Richtig konfigurierte Proxyserver k\u00f6nnen eine zus\u00e4tzliche Sicherheitsebene hinzuf\u00fcgen, indem sie eingehende Anforderungen filtern und validieren und so das Risiko von CSRF-Angriffen verringern.<\/p>\n<h2>Verwandte Links<\/h2>\n<p>Weitere Informationen zu Cross-Site Request Forgery und zur Sicherheit von Webanwendungen finden Sie in den folgenden Ressourcen:<\/p>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">OWASP CSRF-Pr\u00e4ventions-Spickzettel<\/a><\/li>\n<li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\" rel=\"noopener nofollow\">Mozilla-Entwicklernetzwerk \u2013 Cross-Site Request Forgery (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\" rel=\"noopener nofollow\">PortSwigger \u2013 Site-\u00fcbergreifende Anforderungsf\u00e4lschung (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\" rel=\"noopener nofollow\">Die Cross-Site Request Forgery-Bibel<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476482,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476481","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Cross-Site Request Forgery (CSRF) - A Comprehensive Guide<\/mark>","faq_items":[{"question":"What is Cross-Site Request Forgery (CSRF)?","answer":"<p>Cross-Site Request Forgery (CSRF) is a type of web security vulnerability that allows attackers to perform unauthorized actions on behalf of authenticated users without their knowledge. It exploits the trust between a user's browser and a web application to trick the application into accepting malicious requests.<\/p>"},{"question":"How did CSRF originate, and when was it first mentioned?","answer":"<p>The term \"Cross-Site Request Forgery\" was coined in 2001, but the concept of similar attacks was known since the mid-1990s. Researchers first mentioned a vulnerability in the Netscape Navigator browser that allowed attackers to forge HTTP requests back in 1996.<\/p>"},{"question":"How does CSRF work?","answer":"<p>CSRF attacks involve the following steps:<\/p><ol><li>The user logs into a web application and receives an authentication token.<\/li><li>While the user is still logged in, they visit a malicious website or click on a malicious link.<\/li><li>The malicious website sends a crafted HTTP request to the target application using the user's credentials.<\/li><li>The target application processes the request as if it came from the legitimate user, performing the malicious action.<\/li><\/ol>"},{"question":"What are the key features of CSRF attacks?","answer":"<p>Key features of CSRF attacks include:<\/p><ol><li>Invisible Exploitation: CSRF attacks occur without the user's awareness.<\/li><li>Reliance on User Trust: The attacks rely on the trust between the user's browser and the application.<\/li><li>Session-Based: CSRF attacks depend on active user sessions.<\/li><li>Impactful Actions: The attacks target state-changing operations with significant consequences.<\/li><\/ol>"},{"question":"What types of CSRF attacks exist?","answer":"<p>There are several types of CSRF attacks, including:<\/p><ol><li>Simple CSRF: A single forged request is sent to the target application.<\/li><li>Blind CSRF: The attacker sends a crafted request without obtaining the response.<\/li><li>CSRF with XSS: Attackers combine CSRF with Cross-Site Scripting to execute malicious scripts.<\/li><li>CSRF with JSON endpoints: Targeting applications using JSON endpoints, attackers manipulate JSON data for CSRF.<\/li><\/ol>"},{"question":"How can CSRF be prevented and mitigated?","answer":"<p>Preventing and mitigating CSRF attacks involve implementing various techniques, such as:<\/p><ol><li>CSRF Tokens: Use unique tokens in each request to validate its legitimacy.<\/li><li>SameSite Cookies: Utilize SameSite attributes in cookies to restrict their scope.<\/li><li>Custom Request Headers: Add custom headers to validate requests.<\/li><li>Double Submit Cookies: Include a secondary cookie that matches the token value.<\/li><\/ol>"},{"question":"How does CSRF compare to other web vulnerabilities?","answer":"<p>CSRF differs from other web vulnerabilities like Cross-Site Scripting (XSS) and Cross-Site Script Inclusion (XSSI). While XSS focuses on injecting malicious scripts into web pages, CSRF targets state-changing actions by exploiting user trust.<\/p>"},{"question":"What does the future hold for CSRF defense?","answer":"<p>As web technologies evolve, new defense mechanisms, including biometrics, tokenization, and multi-factor authentication, will emerge to counter CSRF attacks. Browser security enhancements and frameworks detecting and preventing CSRF vulnerabilities will play vital roles in mitigating future threats.<\/p>"},{"question":"How are proxy servers associated with CSRF?","answer":"<p>Proxy servers act as intermediaries between users and web applications. In the context of CSRF, they can add an extra layer of security by filtering and validating incoming requests, reducing the risk of CSRF attacks. Properly configured proxy servers can enhance web application security.<\/p>"},{"question":"Where can I find more information about CSRF?","answer":"<p>For more in-depth knowledge about CSRF and web application security, refer to the following resources:<\/p><ol><li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\">OWASP CSRF Prevention Cheat Sheet<\/a><\/li><li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\">Mozilla Developer Network - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\">PortSwigger - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\">The Cross-Site Request Forgery Bible<\/a><\/li><\/ol>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/wiki\/476481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/wiki\/476481\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/media\/476482"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/de\/wp-json\/wp\/v2\/media?parent=476481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}