{"id":6571,"date":"2020-08-12T12:24:03","date_gmt":"2020-08-12T10:24:03","guid":{"rendered":"https:\/\/enginsight.com\/?p=6571"},"modified":"2023-07-29T08:06:44","modified_gmt":"2023-07-29T06:06:44","slug":"webseite-von-bundesbehoerde-erlaubte-cross-site-scripting-xxs","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/webseite-von-bundesbehoerde-erlaubte-cross-site-scripting-xxs\/","title":{"rendered":"Webseite von Bundesbeh\u00f6rde erlaubte Cross-Site-Scripting"},"content":{"rendered":"<p>Cross-Site-Scripting (XXS) ist seit vielen Jahren eine der meistgenutzten Angriffsvektoren auf Webseiten. Von einer Sicherheitsl&#xFC;cke betroffen, die XXS-Attacken erm&#xF6;glicht, sind leider noch immer zu viele Webseiten. <a href=\"https:\/\/www.heise.de\/news\/Bundesamt-fuer-Wirtschaft-und-Ausfuhrkontrolle-Website-war-via-XSS-manipulierbar-4867353.html\" target=\"_blank\" rel=\"noreferrer noopener\">Bis vor Kurzem betroffen:<\/a> die Webseite des <a href=\"https:\/\/www.bafa.de\/\" target=\"_blank\" rel=\"noreferrer noopener\">Bundesamts f&#xFC;r Wirtschaft und Ausfuhrkontrolle (BAFA)<\/a>. Wir erkl&#xE4;ren, was es damit auf sich hat und was sich daraus lernen l&#xE4;sst.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was ist Cross-Site-Scripting?<\/h2>\n\n\n\n<p>Bei XXS-Attacken nutzen Hacker eine fehlerhafte Validierung von Daten aus, sodass sie in einem vertrauensw&#xFC;rdigen Kontext (in diesem Fall die Webseite der Bundesbeh&#xF6;rde) eigenen Code platzieren k&#xF6;nnen. So lassen sie beispielsweise Daten abfischen, die ein Benutzer auf der Webseite eingibt.<\/p>\n\n\n\n<p><a href=\"https:\/\/enginsight.com\/de\/glossar\/xss-angriff-cross-site-scripting-attacke-verstehen-erkennen-und-abwehren\/\">Details zum Cross-Site-Scripting im Enginsight-Glossar<\/a><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Persistente und nicht-persistente XXS-Attacken<\/h2>\n\n\n\n<p>Unterschieden wird bei Cross-Site-Scripting zwischen persistenten und nicht-persistenten Attacken. Bei persistenten Attacken wird der Schadcode auf dem Webserver gespeichert, sodass jeder Besucher die manipulierte Webseite ausgeliefert bekommt. Nicht persistentes Cross-Site-Scripting manipuliert lediglich die lokale Kopie, die der Besucher der Webseite in seinem Browser l&#xE4;dt. Es ist beispielsweise darauf angewiesen, dass der Besucher der Webseite einen manipulierten Link &#xF6;ffnet. Der Link leitet ihn zwar auf die echte, vertrauensw&#xFC;rdige Webseite, die jedoch manipuliert ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wovon war das BAFA betroffen?<\/h2>\n\n\n\n<p>Die Sicherheitsl&#xFC;cke des Bundesamts f&#xFC;r Wirtschaft und Ausfuhrkontrolle (BAFA) erm&#xF6;glichte &#x201E;nur&#x201C; nicht-persistente Attacken. Angreifer h&#xE4;tten Nutzer beispielsweise via Phishing-Mail auf die manipulierte Webseite locken m&#xFC;ssen. Da der Nutzer jedoch einen Link zur echten Webseite erhalten h&#xE4;tte, w&#xE4;re diese auch f&#xFC;r aufmerksame Nutzer relativ schwer zu erkennen gewesen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die IT-Security-Lehre<\/h2>\n\n\n\n<p>Auch wenn Cross-Site-Scripting ebenso wie effiziente Gegenma&#xDF;nahmen wohl bekannt sind, ist mit einer Bundesbeh&#xF6;rde wieder eine sicherheitskritische Institution betroffen. Der IT-Abteilung einer Bundesbeh&#xF6;rde sollte ein solcher Lapsus eigentlich nicht unterlaufen. Im allt&#xE4;glichen Administrationsstress gro&#xDF;er IT-Infrastrukturen durch kleine Teams bleibt eine solche Sicherheitsl&#xFC;cke jedoch schnell unentdeckt.<\/p>\n\n\n\n<p>Ein dauerhaftes Security-Monitoring sowie regelm&#xE4;&#xDF;ig durchgef&#xFC;hrte automatisierte Penetrationstest helfen, Sicherheitsl&#xFC;cken wie XXS-M&#xF6;glichkeiten unmittelbar zu entdecken, um sie zu schlie&#xDF;en. Mit Enginsight erhalten Sie beides aus einer Hand: Eine <a href=\"https:\/\/enginsight.com\/de\/websecurity\/\">Live-&#xDC;berwachung Ihrer Webseiten<\/a> und einen <a href=\"https:\/\/enginsight.com\/de\/pentest\/\">automatischen Pentest<\/a>. Dar&#xFC;ber hinaus bietet Enginsight als All-in-one-Tool alle weiteren wichtigen Features, um gesamte IT-Infrastrukturen auf sichere Beine zu stellen.<\/p>\n\n\n\n<p>F&#xFC;r alle Internet-Nutzer gilt: Noch mehr Vorsicht bei Phishing-Mails! Auch wenn ein Link auf die offizielle, vertrauensw&#xFC;rdige Webseite leitet, kann ein Betrugsversuch vorliegen.<\/p>\n\n\n\n<div style=\"height:38px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Wollen Sie mehr &#xFC;ber Enginsight erfahren?<\/h2>\n\n\n\n<p><a href=\"https:\/\/enginsight.com\/de\/demo\/\">Vereinbaren Sie einen Demo-Termin<\/a> oder testen Sie kostenlos 14 Tage den vollen Funktionsumfang von Enginsight!<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cross-Site-Scripting (XXS) ist seit vielen Jahren eine der meistgenutzten Angriffsvektoren auf Webseiten. Von einer Sicherheitsl&#xFC;cke betroffen, die XXS-Attacken erm&#xF6;glicht, sind leider noch immer zu viele Webseiten. Bis vor Kurzem betroffen: die Webseite des Bundesamts f&#xFC;r Wirtschaft und Ausfuhrkontrolle (BAFA). Wir erkl&#xE4;ren, was es damit auf sich hat und was sich daraus lernen l&#xE4;sst.<\/p>\n","protected":false},"author":8,"featured_media":6573,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":""},"categories":[10],"tags":[],"class_list":["post-6571","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-endpoint-netzwerksicherheit"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/6571","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=6571"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/6571\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/6573"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=6571"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=6571"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=6571"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}