{"id":442,"date":"2008-05-05T18:16:28","date_gmt":"2008-05-05T16:16:28","guid":{"rendered":"http:\/\/onsoftware.softonic.de\/unsere-tagliche-drohung-gibt-uns-heute-was-ist-eigentlich-cross-site-scripting\/"},"modified":"2024-03-08T07:30:25","modified_gmt":"2024-03-08T06:30:25","slug":"unsere-tagliche-drohung-gibt-uns-heute-was-ist-eigentlich-cross-site-scripting","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/de\/unsere-tagliche-drohung-gibt-uns-heute-was-ist-eigentlich-cross-site-scripting\/","title":{"rendered":"Unsere t\u00e4gliche Drohung gibt uns heute: Was ist eigentlich Cross-Site-Scripting?"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/articles-images.sftcdn.net\/wp-content\/uploads\/sites\/8\/2008\/05\/blog2.jpg\" alt=\"\" align=\"right\" \/>Kaum ein Tag vergeht, an dem nicht \u00fcber neu gefundene Sicherheitsl\u00fccken berichtet wird. Oft liest man von DOS-Attacken (Denial of Service), Cross-Site-Scripting oder \u00c4hnlichem. Also \u00fcber b\u00f6hmische D\u00f6rfer f\u00fcr den Gro\u00dfteil der Internet-Nutzer. Denn die Wenigsten wissen mit solchen Begriffen etwas anzufangen.<\/p>\n<p>Grob gesehen lassen sich Gefahrenquellen bei der PC-Nutzung in zwei gro\u00dfe Bereiche einteilen. Da ist einmal alles, was von au\u00dfen in den PC dringt, also Viren, Trojaner und Spyware. Der andere Gefahrenbereich liegt au\u00dferhalb des Kontrollbereiches eines Websurfers und betrifft das externe Aussp\u00e4hen von Benutzer-Informationen im Internet.<!--more--><\/p>\n<p>Zu diesem Bereich geh\u00f6rt das Cross Site Scripting, auch XSS abgek\u00fcrzt.<\/p>\n<p>Cross Site Scripting nutzt ein bekanntes Betrugsprinzip. So wie ein Betr\u00fcger mit einer gef\u00e4lschten Dienstmarke als vermeintlicher Polizist den Personalausweises verlangt, nutzen Betr\u00fcger mittels Cross-Site-Scripting Schwachstellen in Webseiten aus. Mit dieser Methode zeigen die Betr\u00fcger gef\u00e4lschte Inhalte an und sp\u00e4hen so Nutzerdaten aus.<\/p>\n<p>Die dabei genutzten Schwachstellen sind oft kaum zu vermeiden:  Jedes Mal, wenn ein User ein Formular abschickt, einen Forenbeitrag schreibt oder einfach eine Suchanfrage eingibt, sendet der Rechner die eingegebenen Inhalte an eine Webseite. Da die eingegebenen Formulardaten bei jedem Nutzer anders sind, handelt es sich bei solchen Eingaben um &#8220;Variablen&#8221;.<\/p>\n<p>Im Idealfall m\u00fcsste zwar jede Variable vor ihrer Weiterverwendung durch die Webanwendung einer Kontrolle unterzogen werden. Manchmal \u00fcbersieht aber ein Programmierer eine Variable und vergisst, eine virtuelle Passkontrolle f\u00fcr die Daten einzubauen. Oder die Webseite enth\u00e4lt so viele Inhalte aus verschiedenen Datenquellen, dass keine \u00fcbergreifende und vollst\u00e4ndige Kontrolle mehr m\u00f6glich ist.<\/p>\n<p>Hat ein Angreifer eine ungesicherte Variable gefunden, kann er \u00fcber eine simple Eingabe in ein Webformular Programmcode einschleusen. Mit der Scriptsprache Javascript zeigt der Angreifer gef\u00e4lschte Inhalte auf der Webseite an und leitet die Eingaben an eine andere Adresse weiter. Das geschieht so unauff\u00e4llig, dass es weder der Seitenbetreiber noch der Surfer bemerken.<!--more--><\/p>\n<p>Wehren kann man sich als Nutzer dabei kaum, da die Vermeidung solcher Schwachstellen dem Programmierer obliegt. Es gibt aber einige Vorsichtsma\u00dfnahmen, die man als User im Zweifelsfall ergreifen kann.<\/p>\n<p>Falls man von einem PC mit sensiblen Informationen surft, sollte man Javascript deaktivieren. Damit vermeidet man die ganz groben Betrugsversuche. Denn die meisten falschen Webseiten verschleiern ihren wahren Inhalt mit Hilfe von Javascript. Auf diese Weise entpuppt sich so manches Branchenbuch als Spamseite.<\/p>\n<p>Die Browserhersteller sind sich der Gefahren des XSS sehr wohl bewusst. Fast alle Hersteller haben inzwischen Filtersoftware in ihre Browser integriert. Im <a href=\"http:\/\/internet-explorer-8.softonic.de\/\">Internet Explorer<\/a> geschieht das \u00fcber die Einstellung in den Sicherheits-Zonen, in <a href=\"http:\/\/opera.softonic.de\/\">Opera<\/a> \u00fcber die seitenspezifischen Pr\u00e4ferenzen. F\u00fcr <a href=\"http:\/\/mozilla-firefox-3.softonic.de\/\">Firefox <\/a>bietet sich die Erweiterung <a href=\"http:\/\/noscript.softonic.de\/\">NoScript<\/a> an, die \u00fcber eine Anti-XSS-Funktion verf\u00fcgt. Wirklich verhindern kann so ein Filter die Gefahren allerdings nicht.<\/p>\n<p>Nat\u00fcrlich reagieren auf diese Weise blockierte Webseiten nicht mehr wie zuvor. Navigationsprobleme und auch fehlende Funktionen machen diese L\u00f6sung daher unattraktiv. Oft muss man Javascript aktivieren, um beispielsweise innerhalb des Online-Postfaches arbeiten zu k\u00f6nnen.<\/p>\n<p>Letztendlich ist es eine Vertrauenssache. Traut man einem Betreiber, surft man unbedarft auf dessen Angeboten. Ist man aber skeptisch, sollte man Javascript deaktivieren &#8211; selbst wenn dann die eine oder andere Funktion der Seite nicht mehr richtig angezeigt wird. Die Erfahrung lehrt, dass XSS-Attacken in den &#8220;besten Familien&#8221; vorkommen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kaum ein Tag vergeht, an dem nicht \u00fcber neu gefundene Sicherheitsl\u00fccken berichtet wird. Oft liest man von DOS-Attacken (Denial of Service), Cross-Site-Scripting oder \u00c4hnlichem. Also \u00fcber b\u00f6hmische D\u00f6rfer f\u00fcr den Gro\u00dfteil der Internet-Nutzer. Denn die Wenigsten wissen mit solchen Begriffen etwas anzufangen. Grob gesehen lassen sich Gefahrenquellen bei der PC-Nutzung in zwei gro\u00dfe Bereiche einteilen. &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/de\/unsere-tagliche-drohung-gibt-uns-heute-was-ist-eigentlich-cross-site-scripting\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Unsere t\u00e4gliche Drohung gibt uns heute: Was ist eigentlich Cross-Site-Scripting?&#8221;<\/span><\/a><\/p>\n","protected":false},"author":7010,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[3383],"tags":[],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-442","post","type-post","status-publish","format-standard","hentry","category-uncategorized"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/442","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/users\/7010"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/comments?post=442"}],"version-history":[{"count":0,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/posts\/442\/revisions"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/media?parent=442"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/categories?post=442"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/tags?post=442"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/usertag?post=442"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/vertical?post=442"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/de\/wp-json\/wp\/v2\/content-category?post=442"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}