This site is the archived OWASP Foundation Wiki and is no longer accepting Account Requests.
To view the new OWASP Foundation website, please visit https://owasp.org
Difference between revisions of "Germany/Projekte/Top 10 fuer Entwickler-2013/A2-Fehler in Authentifizierung und Session-Management"
(Referenzen zum Testing Guide 'Session Management' und 'Logout' hinzugefügt) |
(Hinweis auf Durchsetzung von Timeouts durch Server bzw. Anwendung) |
||
Line 61: | Line 61: | ||
* nach jeder erfolgreichen Authentifizierung eine neue SessionID generieren | * nach jeder erfolgreichen Authentifizierung eine neue SessionID generieren | ||
* für die Erzeugung der SessionID einen kryptografisch sicheren Zufallszahlengenerator verwenden (Entropy mindestens 128bit) | * für die Erzeugung der SessionID einen kryptografisch sicheren Zufallszahlengenerator verwenden (Entropy mindestens 128bit) | ||
+ | * Durch den <b>Server bzw. die Anwendung</b> sollte ein absolutes Session-Timeout <b>und</b> ein 'Inaktivitäts-Timeout' durchgesetzt werden | ||
* Expire und Max-Age Attribute (->web.xml): | * Expire und Max-Age Attribute (->web.xml): | ||
:* Session-Cookies (ohne Timeout): Weder 'Expire', noch 'Max-Age' setzen, damit das Cookie im Browser nicht dauerhaft gespeichert wird | :* Session-Cookies (ohne Timeout): Weder 'Expire', noch 'Max-Age' setzen, damit das Cookie im Browser nicht dauerhaft gespeichert wird | ||
:* Beim Benutzen von permanenten Cookies sollten aus Kompatibilitätsgründen beide Werte gesetzt werden; der Timeout von Cookies sollte so schnell wie möglich erfolgen (beim Ansichern von Transaktionen im Onlinebanking ist ein Wert von ca 10 Min. mittlerweile Standard) | :* Beim Benutzen von permanenten Cookies sollten aus Kompatibilitätsgründen beide Werte gesetzt werden; der Timeout von Cookies sollte so schnell wie möglich erfolgen (beim Ansichern von Transaktionen im Onlinebanking ist ein Wert von ca 10 Min. mittlerweile Standard) | ||
− | * beim Logout/TimeOut wird die SessionID auf dem Server ungültig gemacht, dasselbe sollte auch auf dem Client erfolgen (z.B. Cookie mit einem | + | * beim Logout/TimeOut wird die SessionID auf dem Server ungültig gemacht, dasselbe sollte auch auf dem Client erfolgen (z.B. Cookie mit einem ungültigen Wert überschrieben und einen 'Expire'-Wert in der Vergangenheit setzen) |
* grundsätzlich das Secure-Attribut für Cookies benutzen (->web.xml), Voraussetzung: Absicherung der Verbindung mittels https | * grundsätzlich das Secure-Attribut für Cookies benutzen (->web.xml), Voraussetzung: Absicherung der Verbindung mittels https | ||
* für Cookies das httponly-Attribut setzen (->web.xml) | * für Cookies das httponly-Attribut setzen (->web.xml) |
Revision as of 14:49, 24 February 2016
Anwendungs- spezifisch |
Ausnutzbarkeit DURCHSCHNITTLICH |
Verbreitung SEHR HÄUFIG |
Auffindbarkeit DURCHSCHNITTLICH |
Auswirkung SCHWERWIEGEND |
Anwendungs-/ Geschäftsspezifisch |
Nicht authentifizierte Angreifer sowie authentifizierte Nutzer könnten versuchen, Zugangsdaten anderer zu stehlen. In Betracht kommen außerdem Innentäter, die ihre Handlungen verschleiern wollen. | Angreifer nutzen Lücken bei der Authentifizierung oder im Sessionmanagement (z.B. ungeschützte Nutzerkonten, Passwörter, Session-IDs), um sich eine fremde Identität zu verschaffen. | Obwohl es sehr schwierig ist, ein sicheres Authentifizierungs- und Session-Management zu implementieren, setzen Entwickler häufig auf eigene Lösungen. Diese haben dann oft Fehler bei Abmeldung und Passwortmanagement, bei der Wiedererkennung des Benutzers, bei Timeouts, Sicherheitsabfragen usw. Das Auffinden dieser Fehler kann sehr schwierig sein, besonders wenn es sich um individuelle Implementierungen handelt. | Diese Fehler führen zur Kompromittierung von Benutzerkonten. Ein erfolgreicher Angreifer hat alle Rechte des Opfers. Privilegierte Zugänge sind oft Ziel solcher Angriffe. | Betrachten Sie den Geschäftswert der betroffenen Daten oder Anwendungsfunktionen. Betrachten Sie weiterhin Auswirkungen auf das Unternehmen beim Bekanntwerden der Schwachstelle. |
Mögliche Angriffsszenarien
Szenario 1: Eine Flugbuchungsanwendung fügt die Session-ID in die URL ein: http://example.com/sale/saleitems;jsessionid=2P0OC2JDPXM0OQSNDLPSKHCJUN2JV?dest=Hawaii
Ein authentifizierter Anwender möchte dieses Angebot seinen Freunden mitteilen. Er versendet obigen Link per E-Mail, ohne zu wissen, dass er seine Session-ID preisgibt. Nutzen seine Freunde den Link, können sie seine Session sowie seine Kreditkartendaten benutzen. Szenario 2: Anwendungs-Timeouts sind falsch konfiguriert. Ein Anwender benutzt einen öffentlichen PC, um die Anwendung aufzurufen. Anstatt die "Abmelden"-Funktion zu benutzen, schließt der Anwender nur den Browser. Der Browser ist auch eine Stunde später noch authentifiziert, wenn ein potentieller Angreifer ihn öffnet. Szenario 3: Ein Angreifer erlangt Zugang zur nicht richtig gehashten Passwortdatenbank des Systems. Damit fallen alle Zugangsdaten quasi im Klartext in die Hände des Angreifers. |
Wie kann ich 'Fehler in Authentifizierung und Session-Management' verhindern?
Wir empfehlen Organisationen und Unternehmen, ihren Entwicklern folgende Mittel bereitzustellen:
|
Verteidigungs-Option 1 gegen 'Fehler in Authentifizierung und Session-Management':
Erfinde das Sessionmanagement nicht neu! Die verbreiteten Plattformen (wie Tomcat, Websphere, u.a.) liefern das alles schon mit.
|
Verteidigungs-Option 2 gegen 'Fehler in Authentifizierung und Session-Management':
Beispiel:
<session-config>
<session-config>
</security-constraint> <context-param>
</context-param>
|
Referenzen
OWASP Einen umfangreicheren Überblick über Anforderungen und zu vermeidende Probleme gibt ASVS requirements areas for Authentication (V2) and Session Management (V3).
Andere |
Verteidigungs-Option 1 gegen 'Fehler in Authentifizierung und Session-Management':
Erfinde das Sessionmanagement nicht neu! PHP liefert das alles schon mit.
session.cookie_secure = On session.cookie_httponly = On session.use_trand_sid = Off session.use_only_cookies = On session.hash_function = sha512
|
Verteidigungs-Option 2 gegen 'Fehler in Authentifizierung und Session-Management':
tbd Text |
Verteidigungs-Option 3 gegen 'Fehler in Authentifizierung und Session-Management':
tbd Text | |
Auswirkung(en) auf den Benutzer
(ganze Breite) Text |
Referenzen
|