CWE-Referenz › CWE-425: Direct Request ('Forced Browsing')
CWE-425: Direct Request ('Forced Browsing')
CWE ID: 425
Name: Direct Request (‘Forced Browsing’)
Beschreibung
Die Webanwendung erzwingt keine angemessene Authorization für alle eingeschränkten URLs, Skripte oder Dateien.
Erweiterte Beschreibung
Webanwendungen, die anfällig für Direct Request Attacks sind, treffen oft die fehlerhafte Annahme, dass solche Ressourcen nur über einen bestimmten Navigation Path erreichbar sind und wenden daher Authorization nur an bestimmten Punkten dieses Pfades an.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Implementieren Sie geeignete Access Control Authorizations für jeden Zugriff auf alle eingeschränkten URLs, Scripts oder Files.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Erwägen Sie die Nutzung von MVC-basierten Frameworks wie Struts.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-425: Direct Request ('Forced Browsing') werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen