Browser hängen Cookies an jede Anfrage an eine Domain — auch an solche, die eine feindliche Seite verursacht. Wenn example.com/evil ein verstecktes Formular an bank.com/transfer sendet, während das Opfer eingeloggt ist, sieht die Bank eine perfekt authentifizierte Anfrage. Der Browser kennt keine Absicht, nur Anmeldedaten.
Die üblichen Verteidigungen sind CSRF-Tokens (ein Geheimnis, das die echte Seite kennt und Fälschungen nicht), SameSite-Cookies und die Prüfung des Origin-Headers. Moderne Frameworks liefern das meiste davon; die Verwundbarkeit überlebt dort, wo handgeschriebene Endpunkte sie leise überspringen.
Verwandte Begriffe
Cross-Site Scripting (XSS)
Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.
Session Hijacking
Das Token stehlen, das eine eingeloggte Session beweist — wer es hält, ist man selbst, kein Passwort nötig.
OWASP Top 10
Die seit Langem etablierte Community-Liste der kritischsten Sicherheitsrisiken von Webanwendungen, alle paar Jahre überarbeitet.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
