CWE-Referenz › CWE-384: Session Fixation
CWE-384: Session Fixation
CWE ID: 384
Name: Session Fixation
Beschreibung
Die Authentifizierung eines Benutzers oder die anderweitige Etablierung einer neuen Benutzersitzung ohne Invalidierung eines bestehenden Session-Identifiers eröffnet einem Angreifer die Möglichkeit, authentifizierte Sitzungen zu stehlen.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Invalidieren Sie alle bestehenden Session-Identifiers vor der Autorisierung einer neuen Benutzersitzung.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Für Plattformen wie ASP, die keine neuen Werte für Session-ID-Cookies generieren, verwenden Sie ein sekundäres Cookie. Bei diesem Ansatz wird ein sekundäres Cookie im Browser des Benutzers auf einen zufälligen Wert gesetzt und eine Session-Variable auf denselben Wert gesetzt. Sollte die Session-Variable und der Cookie-Wert jemals nicht übereinstimmen, invalidieren Sie die Session und zwingen Sie den Benutzer zur erneuten Anmeldung.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-384: Session Fixation werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen