<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Cross-Site-Cooking</id>
	<title>Cross-Site-Cooking - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Cross-Site-Cooking"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Cross-Site-Cooking&amp;action=history"/>
	<updated>2026-06-02T21:15:18Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Cross-Site-Cooking&amp;diff=1004031&amp;oldid=prev</id>
		<title>imported&gt;Koyaanisqatsi01: doppelte Namens-, Werks- oder Zitatauszeichnungen korrigiert (hist. Zitat, kursiv überflüssig)</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Cross-Site-Cooking&amp;diff=1004031&amp;oldid=prev"/>
		<updated>2021-11-24T19:28:17Z</updated>

		<summary type="html">&lt;p&gt;doppelte Namens-, Werks- oder Zitatauszeichnungen korrigiert (hist. Zitat, kursiv überflüssig)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;[[Datei:Cookie-cooking-de.svg|miniatur|200px|Beim &amp;#039;&amp;#039;Cross-Site-Cooking&amp;#039;&amp;#039; nutzt der Angreifer einen Fehler des Browsers, um einen falschen Cookie zum Server zu übermitteln.]]&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Cross-Site-Cooking&amp;#039;&amp;#039;&amp;#039; ist eine Art von [[Exploit|Browser-Exploit]] (dt.: Ausnutzung eines [[Programmfehler|Bugs]] in einem Browser), welche es einem &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;Angreifer&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; erlaubt, ein Cookie für die Domain eines anderen &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;Servers&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; im Browser zu setzen.&lt;br /&gt;
&lt;br /&gt;
Cross-Site-Cooking kann ausgenutzt werden, um [[Session Fixation|Session-Fixation]]-Attacken auszuüben. Der Angreifer kann mithilfe eines solchen Programmfehlers die [[Session-ID|Sitzungs-ID]] im [[HTTP-Cookie|Cookie]] erstarren lassen.&lt;br /&gt;
&lt;br /&gt;
Ein anderes Angriffsszenario ist auch möglich:&lt;br /&gt;
Ein &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;Angreifer&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; könnte von einer Sicherheitslücke in einem Server wissen, welche durch Benutzung eines Cookies ausnutzbar ist. Aber wenn diese Sicherheitslücke beispielsweise ein Administratorpasswort erfordert, könnte Cross-Site-Cooking dazu missbraucht werden, um einen unschuldigen Benutzer zum unbeabsichtigten Ausführen einer Attacke zu benutzen.&lt;br /&gt;
&lt;br /&gt;
Cross-Site-Cooking ist prinzipiell ähnlich [[Cross-Site-Scripting]], [[Cross-Site-Request-Forgery]], [[Cross-Site-Tracing]], [[Cross-Zone-Scripting]] und anderem, denn all diese Ausnutzungen von Sicherheitslücken funktionieren durch Übertragung von Daten oder Code zwischen verschiedenen Websites (in manchen Fällen auch zwischen E-Mail- oder Chat-Nachrichten und Websites). Nur browserseitig gegebene, logische Sicherheitsgrenzen verhindern, dass Webseiten Daten voneinander stehlen oder beschädigen können. An dieser Stelle setzen solche Bugausnutzungen wie das Cross-Site-Cooking an, um Daten bzw. Code über diese logischen Sicherheitsgrenzen hinaus zu bewegen.&lt;br /&gt;
&lt;br /&gt;
== Herkunft ==&lt;br /&gt;
Der Name und das Konzept von &amp;#039;&amp;#039;Cross-Site-Cooking&amp;#039;&amp;#039; wurde nicht erst durch [[Michal Zalewski]], einen polnischen Sicherheitsexperten, geprägt, sondern wurde schon viel früher benutzt. Der Name ist eine Zusammensetzung aus &amp;#039;&amp;#039;Cross Site&amp;#039;&amp;#039; („seitenübergreifend“) und [[HTTP-Cookie|Cookie]], um das Prinzip zu verdeutlichen. Möglicherweise ist der Name auch beabsichtigt lustig gewählt worden.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;Ungelöste, bekannte Sicherheitsschwachstellen in Browsern gibt es seit 8 Jahren, und es ist keine Lösung in Sicht.&amp;#039;&amp;#039; In Michal Zalewskis Artikel aus dem Jahr 2006 wurde Benjamin Franz&amp;lt;ref&amp;gt;{{Webarchiv | url=http://www.nihongo.org/snowhare/ | archive-is=19990129060744 | text=Website von Benjamin Franz}}, abgerufen am 17. August 2011&amp;lt;/ref&amp;gt; die Entdeckung zugeschrieben. Dieser berichtete im Mai 1998 über ein von der &amp;quot;Domain des Cookies&amp;quot; abhängiges Sicherheitsrisiko für Anbieter von Webdiensten. Benjamin Franz veröffentlichte diese Sicherheitslücke und sah sie hauptsächlich als einen Weg an, Datenschutzmechanismen in weit verbreiteten Browsern zu umgehen. Michal Zalewski kam zum Schluss, dass der Bug auch noch 8 Jahre später in einigen Browsern vorhanden (nicht behoben) war und für Cross-Site-Cooking ausgenutzt werden konnte. Zalewski und andere machten indes einige Bemerkungen wie „vendors […] certainly are not in a hurry to fix this“ (dt.: „(Browser-)Hersteller sehen keine Veranlassung, dieses Problem schnell zu lösen“).&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [http://www.securiteam.com/securityreviews/5EP0L2KHFG.html Cross Site Cooking] (englisch) Artikel von Michal Zalewski. Beschreibt das Konzept und 3 Bugs, die das &amp;#039;&amp;#039;Cross-Site-Cooking&amp;#039;&amp;#039; ermöglichen. Einer dieser Bugs ist der, den Benjamin Franz entdeckte.&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:World Wide Web]]&lt;br /&gt;
[[Kategorie:Sicherheitslücke]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Koyaanisqatsi01</name></author>
	</entry>
</feed>