Rottaler RC Freunde

RRCF WISSEN & WERKSTATT

Typische Angriffe auf Community-Webseiten

Nicht jeder 404-Scan ist ein erfolgreicher Einbruch. Diese Angriffsmuster treffen Community-Webseiten tatsächlich – und so unterscheiden sie sich.

Scan ist nicht gleich Einbruch

Öffentlich erreichbare Webseiten werden regelmäßig automatisiert nach bekannten Pfaden, Produkten und Schwachstellen abgesucht. Anfragen auf /wp-login.php, /.env oder fremde Administrationswerkzeuge können auf unserer Seite beispielsweise einfach ins Leere laufen, wenn diese Software dort gar nicht vorhanden ist. Solche Requests zeigen einen Scan – nicht automatisch einen erfolgreichen Angriff.

Credential Stuffing

Dabei werden bereits gestohlene Kombinationen aus Benutzername und Passwort automatisiert auf anderen Webseiten ausprobiert. Das funktioniert vor allem dann, wenn Passwörter mehrfach verwendet werden.

Brute Force und Password Spraying

Beim klassischen Brute Force werden viele Passwörter gegen ein Konto getestet. Beim Password Spraying wird dagegen eine kleine Zahl typischer Passwörter gegen viele Konten ausprobiert. Schutzmaßnahmen müssen deshalb mehr betrachten als nur eine einzelne IP oder einen einzelnen Benutzer.

Phishing gegen Moderatoren und Administratoren

Ein privilegierter Community-Zugang ist besonders wertvoll. Eine täuschend echte Login-Seite oder angebliche Support-Nachricht kann deshalb gefährlicher sein als tausende erfolglose Scanner-Anfragen.

Angriffe auf Sitzungen

Wer eine gültige Sitzung beziehungsweise deren Token erlangt, kann unter Umständen als bereits angemeldeter Benutzer auftreten. Sichere Session-Verwaltung, HTTPS, passende Cookie-Einstellungen und das Entwerten von Sitzungen nach Logout oder Ablauf gehören deshalb zum Grundschutz.

Bekannte Schwachstellen in Software und Erweiterungen

Automatische Scanner suchen gezielt nach Versionen oder Komponenten mit bekannten Sicherheitslücken. CMS, Erweiterungen und Bibliotheken sollten deshalb aktuell gehalten werden. Ein Scanner kann zwar blind nach WordPress suchen, auf einer Joomla-Seite aber genauso gezielt nach einer verwundbaren Joomla-Erweiterung Ausschau halten.

Unsichere Uploads und Eingaben

Dateiuploads, Formulare und andere Eingaben müssen serverseitig validiert werden. Risiken reichen von unerwünschten Dateitypen bis zu Injection- und Cross-Site-Scripting-Angriffen, wenn Eingaben ungeprüft weiterverarbeitet oder ausgegeben werden.

Fehlerhafte Rechte und Zugriffskontrollen

Auch ohne „Hack“ kann eine Anwendung Daten preisgeben, wenn Rollen, Objektzugriffe oder Moderationsrechte falsch geprüft werden. Deshalb gehören ACL und serverseitige Berechtigungsprüfungen zur Sicherheitsarchitektur und nicht nur zur Oberfläche.

Was eine Community daraus mitnehmen kann

Sicherheit besteht aus mehreren Ebenen: aktuelle Software, starke und möglichst einzigartige Zugangsdaten, zusätzliche Authentisierung für privilegierte Konten, saubere Rechte, sichere Sessions, Protokollierung und ein geplanter Umgang mit Sicherheitsvorfällen. Gleichzeitig sollte man Scanner-Logs nicht mit einem tatsächlichen Einbruch verwechseln.

Aus Wissen wird Diskussion

Erfahrungen und Rückfragen zu diesem Wissen können von Community-Mitgliedern im Forum diskutiert werden.

WebseiteCommunityCredential StuffingBrute ForcePassword SprayingExploit Scan404 ScanSession HijackingPhishingModeratorAdministratorXSSInjectionACL

Quellen & Vertiefung

Sicherheitsfunktionen und Menübezeichnungen können sich durch App- und Systemupdates ändern. Im Zweifel die aktuelle Hilfe des jeweiligen Anbieters prüfen.