• CWE-384: Session Fixation

Die Authentifizierung eines Benutzers oder die anderweitige Etablierung einer neuen Benutzersitzung ohne Invalidierung eines bestehenden Session-Identifiers eröffnet einem Angreifer die Möglichkeit, authentifizierte Sitzungen zu stehlen.

CWE-Referenz › CWE-384: Session Fixation

CWE-384: Session Fixation

CWE ID: 384
Name: Session Fixation

Beschreibung

Die Authentifizierung eines Benutzers oder die anderweitige Etablierung einer neuen Benutzersitzung ohne Invalidierung eines bestehenden Session-Identifiers eröffnet einem Angreifer die Möglichkeit, authentifizierte Sitzungen zu stehlen.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Invalidieren Sie alle bestehenden Session-Identifiers vor der Autorisierung einer neuen Benutzersitzung.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Für Plattformen wie ASP, die keine neuen Werte für Session-ID-Cookies generieren, verwenden Sie ein sekundäres Cookie. Bei diesem Ansatz wird ein sekundäres Cookie im Browser des Benutzers auf einen zufälligen Wert gesetzt und eine Session-Variable auf denselben Wert gesetzt. Sollte die Session-Variable und der Cookie-Wert jemals nicht übereinstimmen, invalidieren Sie die Session und zwingen Sie den Benutzer zur erneuten Anmeldung.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-384: Session Fixation werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen