• CWE-692: Incomplete Denylist to Cross-Site Scripting

Das Produkt verwendet einen denylist-basierten Schutzmechanismus zur Abwehr von XSS-Angriffen, jedoch ist die denylist unvollständig, was es XSS-Varianten ermöglicht, erfolgreich zu sein.

CWE-Referenz › CWE-692: Incomplete Denylist to Cross-Site Scripting

CWE-692: Incomplete Denylist to Cross-Site Scripting

CWE ID: 692
Name: Incomplete Denylist to Cross-Site Scripting

Beschreibung

Das Produkt verwendet einen denylist-basierten Schutzmechanismus zur Abwehr von XSS-Angriffen, jedoch ist die denylist unvollständig, was es XSS-Varianten ermöglicht, erfolgreich zu sein.

Erweiterte Beschreibung

Obwohl XSS-Angriffe auf den ersten Blick vermeidbar erscheinen mögen, variieren Webbrowser in der Art und Weise, wie sie Webseiten parsen, so stark, dass eine denylist alle Variationen nicht erfassen kann. Die “XSS Cheat Sheet” [REF-714] enthält eine große Anzahl von Angriffen, die darauf abzielen, unvollständige denylists zu umgehen.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-692: Incomplete Denylist to Cross-Site Scripting werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen