Cross-Site Request Forgery – die unterschätzte Gefahr

Laut Security-Spezialisten aus den USA wird die Frage bei den Herstellern zuwenig beachtet. Und die Anwender würden diese Mißachtung zunehmend ausbaden müssen, hieß es. Zwar sei die Häufigkeit der Attacken niedrig und erfolgreiche Angriffe selten – doch die Hacker, die es schaffen, können immensen Schaden anrichten.

Demnach ist CSRF eine neue Spielart, die malicious Sites betrifft. Harmlose und vertrauenswürdige Sites können von Hackern manipuliert werden – allerdings nur während ein Nutzer auf der Site ist, sich zu einem Downlink bösartiger Software überreden lässt und das Browserfenster während des Einbruchs offen lässt. Es kann auch HTML-Code eingefügt werden, der dafür sorgt, dass der arglose Besucher automatisiert angegriffen und sein Besuch manipuliert wird. Bei ihren Versuchen schafften es die Sicherheitsforscher von Aspect Security beispielsweise, zu Testzwecken Geld von einem Konto zu stehlen. Dort wird die Gefahr als reell betrachtet. Es sei einfach gewesen, hieß es.

Doch da sind die Hersteller von Unified Threat Management Software weitestgehend anderer Meinung. Sie sprechen davon, dass die Zusammenkunft so vieler einzelner Faktoren und Bedingungen einen CSRF-Angriff nahezu unmöglich mache. Als einer der ersten Security-Firmen hat jetzt die israelische Check Point Software reagiert und ihre Software auf CSRF-Fehler untersucht. Die Produktreihe ‘Safe@Office UTM’ sei anfällig für den Fehler gewesen und daraufhin gegen CSRF gepatcht worden, hieß es. CSRF ist aber nicht nur für Nutzer ein Problem – bis eine solche Attacke nachgewiesen ist, könnte auch der Betreiber einer Corporate Website beschuldigt werden und zumindest Schaden an seinem Image nehmen.

Silicon-Redaktion

Recent Posts

Studie: Rund ein Drittel der APIs sind ungeschützt

Angriffe auf APIs und Webanwendungen sind zwischen Januar 2023 und Juni 2024 von knapp 14…

3 Tagen ago

Universitätsmedizin Essen setzt für E-Mail-Sicherheit auf NoSpamProxy

Mit täglich über 45.000 eingehenden E-Mails ist die IT-Abteilung des Klinikums durch Anhänge und raffinierte…

3 Tagen ago

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

5 Tagen ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

6 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

1 Woche ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

1 Woche ago