• CWE-425: Direct Request ('Forced Browsing')

Die Webanwendung erzwingt keine angemessene Authorization für alle eingeschränkten URLs, Skripte oder Dateien.

CWE-425: Direct Request ('Forced Browsing')

CWE ID: 425
Name: Direct Request (‘Forced Browsing’)

Beschreibung

Die Webanwendung erzwingt keine angemessene Authorization für alle eingeschränkten URLs, Skripte oder Dateien.

Erweiterte Beschreibung

Webanwendungen, die anfällig für Direct Request Attacks sind, treffen oft die fehlerhafte Annahme, dass solche Ressourcen nur über einen bestimmten Navigation Path erreichbar sind und wenden daher Authorization nur an bestimmten Punkten dieses Pfades an.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Implementieren Sie geeignete Access Control Authorizations für jeden Zugriff auf alle eingeschränkten URLs, Scripts oder Files.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Erwägen Sie die Nutzung von MVC-basierten Frameworks wie Struts.