Skip to content

Drucksache: PHP Magazin 6.18 - OWASP Top 10, Platz 7 und 8 - "Cross-Site Scripting" und "Insecure Deserialization"

Im PHP Magazin 6.2018 ist der vierte Artikel einer kleinen Serie zu den OWASP Top 10, den 10 gefährlichsten Bedrohungen für Webanwendungen, erschienen. Und darin geht es um Platz 7 und 8 der Top 10: "Cross-Site Scripting" und "Insecure Deserialization".

Das Open Web Application Security Project (OWASP) hat im Herbst 2017 seine Top 10 der größten Bedrohungen für Webanwendungen veröffentlicht. In diesem Artikel lernen Sie den siebten und achten Platz kennen.

Auf Platz 7 der OWASP Top 10 2017 [1] steht das "Cross-Site Scripting (XSS)", das in den 2013er Top 10 [2] noch auf Platz 3 stand. Auf Platz 8 steht mit der "Insecure Deserialization" ein Neuzugang im Vergleich zur 2013er-Version.

Das XSS ist von Platz 3 auf Platz 7 gesunken, diese Schwachstellen sind also deutlich weniger geworden. Wenn das so weiter geht sind die spätestens bei der übernächsten Überarbeitung raus aus dem Top 10.

Der Neuzugang "Unsichere Deserialisierung" startet sogar noch eine Nummer tiefer auf Platz 8. Wäre es nicht schön, wenn der in der nächsten Überarbeitung schon wieder raus flöge? Wie das funktioniert? Ganz einfach: Verwenden Sie einfach alle keine unsichere Deserialisierung in Ihren Webanwendungen, schon landet diese Schwachstelle auf einem Platz außerhalb der Top 10.

Und um die Serialisierung und Deserialisierung sollte man in PHP ja sowieso einen weiten Bogen machen. Darin wurden schon so viele Schwachstellen und Fehler gefunden dass es schon mit einem Wunder zugehen müsste wenn die endlich von Haus aus sicher wäre. Und dann muss sie ja auch noch sicher eingesetzt werden. Was auch nicht ganz einfach ist, wie der Start der unsicheren Deserialisierung auf Platz 8 zeigt.

Und hier noch die Links und Literaturverweise aus dem Artikel:

Carsten Eilers

>
        </div>
                
        <footer class= Kategorien: Drucksache

Trackbacks

Keine Trackbacks