CWE-Referenz › CWE-293: Using Referer Field for Authentication
CWE-293: Using Referer Field for Authentication
CWE ID: 293
Name: Using Referer Field for Authentication
Beschreibung
Das Referer-Feld in HTTP-Anfragen lässt sich leicht modifizieren und stellt daher kein valides Mittel zur Message Integrity Checking dar.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Um zuverlässig zu prüfen, ob eine bestimmte Aktion autorisiert ist, müssen starke Authentifizierungsmethoden und Method Protection eingesetzt werden. Es sollten andere Authentifizierungsmechanismen verwendet werden, die nicht einfach durch Spoofing umgangen werden können. Mögliche Optionen sind beispielsweise ein Username/Password oder ein Certificate.
Detaillierter Hintergrund
Das Referer-Feld in HTML-Requests kann von bösartigen Benutzern problemlos modifiziert werden, was es als Mittel zur Überprüfung der Gültigkeit der jeweiligen Anfrage unbrauchbar macht.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-293: Using Referer Field for Authentication werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen