Ihr Standort: Home Digital IT-Sicherheit
 
 
 

17. März 2006

"SecuBat" scannt nach unsicheren Websites



Wien - Gibt es Sicherheitslücken in meiner Webapplikation? Mit dieser Frage sehen sich die Betreiber von Internet-Seiten mit dynamischen Webanwendungen regelmäßig konfrontiert. Diese Frage betrifft Seiten mit einfacher Verwaltung von Benutzerdaten ebenso wie Anwendungen im Bereich von E-Commerce oder E-Government.

Das Aufspüren von Sicherheitslücken auf solchen Seiten musste bisher weitgehend manuell und mit entsprechend hohem Aufwand durchgeführt werden. Im Rahmen eines Forschungsprojekts an der Technischen Universität Wien wurde nun mit dem "SecuBat Framework" eine automatisierte und somit äußerst Ressourcen schonende Lösung entwickelt, die mögliche Lücken auf Webseiten schon im Vorfeld aufspüren kann. Das Ergebnis hat internationale Aufmerksamkeit erzielt und auch bereits Betreibern heimischer Websites wertvolle Hinweise geliefert.

Vier bis sieben Prozent der getesteten Webapplikationen sind unsicher Über 20.000 Webadressen wurden in ersten Probeläufen innerhalb weniger Stunden geprüft. Zwischen vier und sieben Prozent der "attackierten" Webapplikationen wurden dabei als potenziell anfällig markiert, je nach verwendetem Ansatz. "Das war ein überraschend hoher Anteil" meint Stefan Kals, Entwickler des "SecuBat Framework".

"Wir haben die derzeit gängigsten Arten von Hacker-Angriffen simuliert, wie zum Beispiel SQL Injection oder Cross-Site Scripting Attacks (XSS). Das sind jene Angriffsmethoden, bei denen über Formulare ein Code eingeschleust wird, der Datenbankabfragen durchführt oder Webseiten verändert. Effekte, die zum Beispiel für Phishing ausgenutzt werden können. Die Sicherheitschecks lieferten eine lange Liste von betroffenen Anwendungen, die auch vor bekannten E-Commerce und E-Government-Sites nicht halt machten. Selbstverständlich wurden die Betreiber der betroffenen Seiten sofort über die Sicherheitslücken informiert", resümiert Kals.

Er und sein Team wollen die Ergebnisse des Forschungsprojekts im Mai auf der 15. Internationalen World Wide Web Konferenz in Edinburgh präsentiert. "Diese Veranstaltung ist die wichtigste Adresse für wissenschaftliche Resultate im Bereich von Webtechnologien. Google und Microsoft stellen hier regelmäßig ihre neuesten Suchalgorithmen vor", freuen sich auch Engin Kirda und Christopher Kruegel, Securityforscher an der Fakultät für Informatik.

Die Erfahrungen mit "SecuBat" zeigen zweifelsohne, mit wie geringem Aufwand ein Hacker heutzutage an lohnende Ziele mit leicht auszunützenden Sicherheitslücken kommen kann. Mit Hilfe von automatisierten Tools sollte es den Herstellern von Webapplikationen aber in Zukunft möglich sein, Hackern einen Schritt voraus zu sein und bestehende Lücken zu schließen, bevor diese ausgenutzt werden können.




 

- Anzeige -


 
 
 
 
 


 
 



* kostenlos, 2x täglich

   
 
 
Arbeitsmarkt     Dax     Deutsche Bank     Eurozone     Export     Google     Guido Westerwelle     Hartz IV     Kindesmissbrauch     Kurzarbeit     Nahost-Konflikt     Papst     Philipp Rösler     Staatsverschuldung     Terrorismus     Wolfgang Schäuble     
 
  Online-Betrug: Schaden in den USA verdoppelt

 

Iran zerschlägt "Online-Spionage-Netzwerke"

 

Datendiebstahl in Robin-Hood-Manier

 

Sicherheitsgurte fürs Internet: Gesetzesinitiative im US-Senat

 

Schlag gegen Hacker in China

 

  Andere News
 
 
 
adidas will von Erholung in 2011 profitieren

 

Deutsche Bank schließt Milliardenübernahme von Sal. Oppenheim ab

 

Insider: Verkauf von Siemens-Hörgerätesparte vorerst gescheitert

 

Eurex darf Produktpalette künftig auch in Québec vertreiben

 

Zur Vermeidung einer Kreditklemme: Bankenverband setzt auf aktiven Verbriefungsmarkt

 


 

 
März 2010
Mo Di Mi Do Fr Sa So
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31        

 
 
Nie mehr zu früh kommen

 

Macht Selbstbefriedigung mehr Spaß als die Liebe mit dem Partner?

 

Big City unter den Arm geklemmt: Die praktische Laptophülle im Großstadtdesign

 

Großes Interesse an E-Mail-Management und Cloud Computing: GROUP Business Software AG zieht erfolgreiche CeBIT-Bilanz

 

velia.net erstellt weltweites DNS-Netzwerk für Videocommunity sevenload

 

  Pressemitteilung veröffentlichen
 
 
 
 
 
 
Copyright 2004-2010  by net-tribune - DGIC Group OHG | Impressum | Archiv top Top

1.0808