CWE-Referenz › CWE-82: Improper Neutralization of Script in Attributes of IMG Tags in a Web Page
CWE-82: Improper Neutralization of Script in Attributes of IMG Tags in a Web Page
CWE ID: 82
Name: Improper Neutralization of Script in Attributes of IMG Tags in a Web Page
Beschreibung
Die Webanwendung neutralisiert Skripting-Elemente innerhalb von Attributen von HTML-IMG-Tags, wie beispielsweise dem src-Attribut, nicht oder neutralisiert diese fehlerhaft.
Erweiterte Beschreibung
Angreifer können XSS-Exploits in die Werte von IMG-Attributen (z.B. SRC) einbetten, die dann gestreamt und im Browser eines Opfers ausgeführt werden. Es ist zu beachten, dass der Exploit automatisch ausgeführt wird, sobald die Seite in den Browsern eines Benutzers geladen wird.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Defense in Depth
Beschreibung: Um XSS-Angriffe gegen den Session-Cookie des Benutzers zu minimieren, sollte der Session-Cookie als HttpOnly gekennzeichnet werden. In Browsern, die die HttpOnly-Funktion unterstützen (wie beispielsweise neuere Versionen von Internet Explorer und Firefox), verhindert dieses Attribut, dass der Session-Cookie von bösartigen Client-seitigen Scripts, die document.cookie verwenden, zugänglich ist. Dies ist jedoch keine vollständige Lösung, da HttpOnly nicht von allen Browsern unterstützt wird. Noch wichtiger ist, dass XMLHTTPRequest und andere leistungsstarke Browser-Technologien Lesezugriff auf HTTP-Header ermöglichen, einschließlich des Set-Cookie-Headers, in dem das HttpOnly-Flag gesetzt wird.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-82: Improper Neutralization of Script in Attributes of IMG Tags in a Web Page werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen