RRCF WISSEN & WERKSTATT
Typische Angriffe auf Community-Webseiten
Nicht jeder 404-Scan ist ein erfolgreicher Einbruch. Diese Angriffsmuster treffen Community-Webseiten tatsächlich – und so unterscheiden sie sich.
Scan ist nicht gleich Einbruch
Öffentlich erreichbare Webseiten werden regelmäßig automatisiert nach bekannten Pfaden, Produkten und Schwachstellen abgesucht. Anfragen auf /wp-login.php, /.env oder fremde Administrationswerkzeuge können auf unserer Seite beispielsweise einfach ins Leere laufen, wenn diese Software dort gar nicht vorhanden ist. Solche Requests zeigen einen Scan – nicht automatisch einen erfolgreichen Angriff.
Credential Stuffing
Dabei werden bereits gestohlene Kombinationen aus Benutzername und Passwort automatisiert auf anderen Webseiten ausprobiert. Das funktioniert vor allem dann, wenn Passwörter mehrfach verwendet werden.
Brute Force und Password Spraying
Beim klassischen Brute Force werden viele Passwörter gegen ein Konto getestet. Beim Password Spraying wird dagegen eine kleine Zahl typischer Passwörter gegen viele Konten ausprobiert. Schutzmaßnahmen müssen deshalb mehr betrachten als nur eine einzelne IP oder einen einzelnen Benutzer.
Phishing gegen Moderatoren und Administratoren
Ein privilegierter Community-Zugang ist besonders wertvoll. Eine täuschend echte Login-Seite oder angebliche Support-Nachricht kann deshalb gefährlicher sein als tausende erfolglose Scanner-Anfragen.
Angriffe auf Sitzungen
Wer eine gültige Sitzung beziehungsweise deren Token erlangt, kann unter Umständen als bereits angemeldeter Benutzer auftreten. Sichere Session-Verwaltung, HTTPS, passende Cookie-Einstellungen und das Entwerten von Sitzungen nach Logout oder Ablauf gehören deshalb zum Grundschutz.
Bekannte Schwachstellen in Software und Erweiterungen
Automatische Scanner suchen gezielt nach Versionen oder Komponenten mit bekannten Sicherheitslücken. CMS, Erweiterungen und Bibliotheken sollten deshalb aktuell gehalten werden. Ein Scanner kann zwar blind nach WordPress suchen, auf einer Joomla-Seite aber genauso gezielt nach einer verwundbaren Joomla-Erweiterung Ausschau halten.
Unsichere Uploads und Eingaben
Dateiuploads, Formulare und andere Eingaben müssen serverseitig validiert werden. Risiken reichen von unerwünschten Dateitypen bis zu Injection- und Cross-Site-Scripting-Angriffen, wenn Eingaben ungeprüft weiterverarbeitet oder ausgegeben werden.
Fehlerhafte Rechte und Zugriffskontrollen
Auch ohne „Hack“ kann eine Anwendung Daten preisgeben, wenn Rollen, Objektzugriffe oder Moderationsrechte falsch geprüft werden. Deshalb gehören ACL und serverseitige Berechtigungsprüfungen zur Sicherheitsarchitektur und nicht nur zur Oberfläche.
Was eine Community daraus mitnehmen kann
Sicherheit besteht aus mehreren Ebenen: aktuelle Software, starke und möglichst einzigartige Zugangsdaten, zusätzliche Authentisierung für privilegierte Konten, saubere Rechte, sichere Sessions, Protokollierung und ein geplanter Umgang mit Sicherheitsvorfällen. Gleichzeitig sollte man Scanner-Logs nicht mit einem tatsächlichen Einbruch verwechseln.
Aus Wissen wird Diskussion
Erfahrungen und Rückfragen zu diesem Wissen können von Community-Mitgliedern im Forum diskutiert werden.
Quellen & Vertiefung
- OWASP – Credential Stuffing
- OWASP Top 10: Authentication Failures
- OWASP – Session Management Cheat Sheet
Sicherheitsfunktionen und Menübezeichnungen können sich durch App- und Systemupdates ändern. Im Zweifel die aktuelle Hilfe des jeweiligen Anbieters prüfen.