SQL-Injection und XSS Karteikarten
Lerne die Grundlagen von SQL-Injection und XSS, zwei häufige Angriffsvektoren in der Cybersicherheit. Diese Karteikarten bieten eine kompakte Zusammenfassung der wichtigsten Begriffe und Konzepte.
Quiz(64 questions)
1. Was beschreibt einen SQL-Injection-Angriff?
Terms in this Study Set(64)
SQL-Injection Grundlagen(16)
Was ist SQL-Injection?
SQL-Injection ist eine Sicherheitsanfälligkeit, bei der Angreifer schadhafter SQL-Code in Eingabefelder einschleusen, um unbefugten Zugriff auf Datenbanken zu erhalten.
Ziel von SQL-Injection
Die Angreifer zielen darauf ab, Daten zu stehlen, zu manipulieren oder zu löschen, sowie unbefugten Zugriff auf Datenbank-Management-Systeme zu erlangen.
Wie funktioniert SQL-Injection?
Angreifer fügen SQL-Befehle in Eingabefelder ein. Beispiel: ' OR '1'='1' -- kann zu unautorisierten Abfragen führen.
True or False: SQL-Injection betrifft nur Datenbanken.
False: SQL-Injection kann auch Webanwendungen und deren Backend-Systeme betreffen.
Eingabeverarbeitung → SQL-Injection
Unzureichende Validierung und Bereinigung von Benutzereingaben kann zu SQL-Injection führen.
Beispiel für SQL-Injection
Eine Login-Anfrage: 'SELECT * FROM users WHERE username = '' OR '1'='1'';'. Führt zur Rückgabe aller Benutzer.
Welche Auswirkungen hat SQL-Injection?
- Datenverlust - Datenmanipulation - Unbefugter Zugriff - Systemkompromittierung
Was sind gespeicherte Prozeduren?
Gespeicherte Prozeduren sind vordefinierte SQL-Befehle, die zur Vermeidung von SQL-Injection sicherer eingesetzt werden können, da sie Eingaben besser verarbeiten.
Fill in the blank: SQL-Injection nutzt _____ in Eingabefeldern aus.
schadhafte SQL-Befehle
Parameterisierte Abfragen vs. SQL-Injection
Parametrisierte Abfragen verwenden Platzhalter, um Eingaben zu separieren, wodurch SQL-Injection verhindert wird.
Was sind die häufigsten SQL-Injection-Techniken?
- Union-Based - Boolean-Based - Error-Based - Time-Based
Wie kann man sich vor SQL-Injection schützen?
Durch Eingabevalidierung, Verwendung von ORM-Frameworks und Einschränkungen der Datenbankberechtigungen.
Was ist eine SQL-Fehlermeldung?
Fehlermeldungen von SQL-Datenbanken können sensitive Informationen preisgeben, die von Angreifern für SQL-Injection verwendet werden können.
Was ist eine Blind-SQL-Injection?
Blind-SQL-Injection ist eine Technik, bei der Angreifer Berechnungen anstellen, um Informationen zu extrahieren, ohne direkt auf Daten zugreifen zu können.
Was ist ein SQL-Injection-Tester?
Ein Tool, das verwendet wird, um die Vulnerabilität einer Anwendung gegenüber SQL-Injection zu überprüfen.
True or False: SQL-Injection ist einfach zu verhindern.
True: Mit den richtigen Sicherheitsmaßnahmen kann SQL-Injection effektiv verhindert werden.
XSS Grundlagen(16)
Was ist Cross-Site Scripting (XSS)?
XSS ist eine Sicherheitsanfälligkeit, die es Angreifern ermöglicht, schädlichen Code in Webseiten einzuschleusen, die von anderen Nutzern besucht werden.
Nenne die Arten von XSS.
- Reflected XSS - Stored XSS - DOM-based XSS
True or False: XSS kann nicht zur Datenexfiltration verwendet werden.
False. XSS kann zur Entwendung von Cookies und anderen sensiblen Daten genutzt werden.
Was sind typische Ziele von XSS-Angriffen?
- Cookies - Sitzungstokens - Benutzerdaten
Wie funktioniert ein Reflected XSS-Angriff?
Ein Angreifer sendet einen bösartigen Link, der auf eine Webseite verweist. Wenn der Benutzer den Link klickt, wird der schädliche Code reflektiert und ausgeführt.
Was ist Stored XSS?
Bei Stored XSS wird der schädliche Script-Code dauerhaft in der Datenbank gespeichert und wird bei jedem Aufruf der betroffenen Webseite ausgeführt.
Fill in the blank: XSS-Angriffe zielen oft auf _______.
Webanwendungen ab, die Benutzereingaben nicht ausreichend validieren.
Unterschied zwischen XSS und CSRF?
XSS führt schädlichen Code auf der Seite des Opfers aus. CSRF nutzt die Authentifizierung des Opfers, um Aktionen im Namen des Opfers durchzuführen.
Was versteht man unter DOM-based XSS?
Hierbei wird der Angriff nicht serverseitig, sondern direkt im Browser des Opfers über manipuliertes JavaScript im Document Object Model (DOM) durchgeführt.
Nenne ein Beispiel für einen XSS-Angriff.
Ein Benutzer klickt auf einen Link, der ein Skript enthält, das seine Sitzung stiehlt und an den Angreifer sendet.
True or False: XSS kann durch Escaping verhindert werden.
True. Durch richtiges Escaping von Benutzereingaben können XSS-Angriffe erschwert werden.
Wie können Nutzer vor XSS geschützt werden?
- Verwendung von Content Security Policy (CSP) - Eingabefilterung - Validierung von Benutzereingaben
Was sind die Folgen eines XSS-Angriffs?
- Verlust von Daten - Identitätsdiebstahl - Verbreitung von Malware
Wie wird XSS oft entdeckt?
Durch Sicherheitsscans und Penetrationstests, die auf Skriptinjektionsanfälligkeiten prüfen.
Nenne eine wichtige Präventionsmaßnahme gegen XSS.
Sanitizing von Benutzereingaben ist entscheidend, um sicherzustellen, dass keine schädlichen Skripte ausgeführt werden.
Wie kann XSS die Sicherheit gefährden?
XSS ermöglicht Angreifern: - Die Ausführung von Skripten im Browser des Opfers. - Den Zugriff auf Cookies und Sitzungstoken. - Die Manipulation von Inhalten und die Umleitung zu schädlichen Seiten.
Sicherheitsmaßnahmen(16)
Eingehende Validierung von Benutzereingaben
Überprüfen und Bereinigen von Benutzereingaben verhindert die Ausführung schädlicher SQL-Befehle oder Skripte.
Prepared Statements
Verwendung von vorbereiteten Anweisungen schützt vor SQL-Injection, da Parameter separat behandelt werden.
Was ist XSS-Schutz?
Techniken zur Verhinderung von Cross-Site Scripting durch das Filtern und Escapen von Benutzerinhalten.
Content Security Policy (CSP)
CSP ist eine Sicherheitsmaßnahme, die angibt, welche Ressourcen auf einer Webseite geladen werden dürfen.
Escaping von Ausgaben
Sonderzeichen in Ausgaben werden maskiert, um die Ausführung von Skripten zu verhindern.
True or False: HTTPS schützt vor SQL-Injection.
False - HTTPS schützt die Datenübertragung, nicht vor SQL-Injection selbst.
Firewall-Einsatz
Web Application Firewalls (WAF) können SQL-Injection- und XSS-Angriffe erkennen und blockieren.
Sicherheitsupdates
Regelmäßige Updates der Software schließen Sicherheitslücken, die Angreifer ausnutzen könnten.
Was sind Sicherheitsrichtlinien?
Dokumentierte Regeln, die festlegen, wie Sicherheitsmaßnahmen zu implementieren sind.
Input Sanitization
Bereinigung von Eingaben entfernt potenziell schädliche Daten vor deren Verarbeitung.
Was sind Parameterbindung?
Technik, um Variablenwerte in SQL-Abfragen sicher zu binden und SQL-Injection zu vermeiden.
True or False: Anonymisierung schützt vor XSS.
False - Anonymisierung schützt nicht vor der Ausführung von XSS-Angriffen.
Beispiel: Datenbankabfrage
Verwendung von: SELECT * FROM users WHERE username = ?; - schützt vor SQL-Injection.
XSS-Filtern von HTML
Entfernen oder Escapen von schädlichem HTML-Code aus Benutzereingaben.
Wie funktioniert eine WAF?
Eine WAF analysiert den Datenverkehr und blockiert verdächtige Anfragen basierend auf vordefinierten Regeln.
Cross-Origin Resource Sharing (CORS)
CORS-Einstellungen kontrollieren, welche Domains auf Ressourcen zugreifen dürfen, um XSS zu verhindern.
Fallstudien und Beispiele(16)
Beispiel für SQL-Injection
Ein Angreifer fügt SQL-Befehle in ein Eingabefeld ein, um Datenbankabfragen zu manipulieren.
XSS Beispiel: Cookie-Stealing
Ein Angreifer nutzt XSS, um Cookies eines Benutzers zu stehlen und sich als dieser auszugeben.
Wahr oder Falsch: SQL-Injection ist nur in PHP gefährlich.
Falsch: SQL-Injection kann in jeder Sprache auftreten, die SQL-Datenbanken verwendet.
Fallstudie: Sony PlayStation Network
Im Jahr 2011 erlebte Sony einen Datenverlust durch SQL-Injection, was zu Millionen gestohlener Daten führte.
Was ist ein Beispiel für reflektiertes XSS?
Ein Benutzer klickt auf einen schädlichen Link, der JavaScript ausführt und Daten stiehlt.
Ursache → Wirkung von SQL-Injection
Unzureichende Validierung von Benutzereingaben → Datenbankkompromittierung.
XSS Typen vergleichen: Stored vs. Reflected
Stored XSS: Schadcode wird auf dem Server gespeichert. Reflected XSS: Schadcode wird sofort zurückgegeben.
Beispiel für eine SQL-Injection-Abfrage
SELECT * FROM users WHERE username = 'admin' OR '1'='1'; - gibt alle Benutzer zurück.
Was passiert bei DOM-basierter XSS?
Der Angriff erfolgt durch Manipulation des Document Object Model direkt im Browser des Opfers.
Wahr oder Falsch: Parameterbindung schützt vor SQL-Injection.
Wahr: Parameterbindung verhindert, dass Benutzereingaben als SQL-Befehle interpretiert werden.
Fill in the blank: Die ___ von Benutzereingaben kann XSS verhindern.
Validierung und Kodierung
Fallstudie: Equifax-Datenpanne
Ein SQL-Injection-Angriff ermöglichte den Zugriff auf persönliche Daten von über 147 Millionen Menschen.
Was ist ein Beispiel für DOM-basierte XSS?
Ein Skript wird über die URL des Browsers injiziert, was die Webseite des Benutzers verändert.
Ursache → Wirkung von XSS
Schadhafter Code wird ausgeführt → Benutzerinformationen werden kompromittiert.
Comparison: GET vs. POST bei XSS
GET: Parameter in URL sichtbar. POST: Parameter im Anfragekörper, schwerer zu erkennen.
Fallstudie: MySpace Samy Worm
Ein XSS-Angriff, der sich selbst replizierte und Millionen von Profilen infizierte.
Questions in this Study Set(64)
1. Was beschreibt einen SQL-Injection-Angriff?
2. Was ist SQL-Injection?
3. Was beschreibt das Konzept von XSS?
4. Welche Maßnahme dient zur Überprüfung und Bereinigung von Benutzereingaben?
5. Was passiert bei einem reflektierten XSS-Angriff?
6. Welches Ziel verfolgen Angreifer mit SQL-Injection?
7. Welches der folgenden ist kein Typ von XSS?
8. Was ist der Vorteil von Prepared Statements?
9. Was ist ein Beispiel für eine Ursache von SQL-Injection?
10. Wie wird SQL-Injection häufig in Webanwendungen durchgeführt?
11. Wie wird ein Reflected XSS-Angriff typischerweise durchgeführt?
12. Wie schützt man vor Cross-Site Scripting (XSS)?
13. Welche Aussage über gespeichertes XSS ist korrekt?
14. Welches Beispiel zeigt eine typische SQL-Injection-Anfrage?
15. Welche der folgenden Maßnahmen kann XSS-Angriffe nicht verhindern?
16. Was beschreibt eine Content Security Policy (CSP)?
17. In welchem Szenario tritt DOM-basierte XSS auf?
18. Was sind die möglichen Auswirkungen von SQL-Injection?
19. Was ist ein typisches Ziel eines XSS-Angriffs?
20. Was bedeutet Escaping von Ausgaben?
21. Wahr oder Falsch: SQL-Injection ist nur in Webanwendungen gefährlich.
22. Wie schützt man sich effektiv vor SQL-Injection?
23. Wie funktioniert Stored XSS?
24. Schützt HTTPS vor SQL-Injection?
25. Was ist ein Beispiel für einen SQL-Befehl, der für eine SQL-Injection verwendet werden könnte?
26. Was ist eine gespeicherte Prozedur in Bezug auf SQL-Injection?
27. Was ist eine der Hauptursachen für XSS-Angriffe?
28. Welche Funktion hat eine Web Application Firewall (WAF)?
29. Was beschreibt die Wirkung von XSS-Angriffen?
30. Welche Technik wird bei Blind-SQL-Injection verwendet?
31. Wie unterscheidet sich XSS von CSRF?
32. Warum sind regelmäßige Sicherheitsupdates wichtig?
33. Was ist der Hauptunterschied zwischen GET und POST bei XSS?
34. Was ist eine SQL-Fehlermeldung?
35. Was ist DOM-based XSS?
36. Was sind Sicherheitsrichtlinien?
37. Welches der folgenden Beispiele ist kein Symptom eines XSS-Angriffs?
38. Welches ist KEIN Beispiel für eine SQL-Injection-Technik?
39. Wie können Nutzer vor XSS geschützt werden?
40. Was ist Input Sanitization?
41. Was beschreibt die Fallstudie zum Sony PlayStation Network?
42. Wie können parametrisierte Abfragen SQL-Injection verhindern?
43. Was könnte die Folge eines XSS-Angriffs sein?
44. Was beschreibt Parameterbindung in SQL?
45. Was ist eine effektive Methode zur Vermeidung von SQL-Injection?
46. True or False: SQL-Injection ist eine schwer zu verhindernde Sicherheitsanfälligkeit.
47. Wie wird XSS häufig entdeckt?
48. Schützt Anonymisierung vor XSS?
49. Was geschieht in einer Fallstudie zur Equifax-Datenpanne?
50. Warum ist unzureichende Eingabeverarbeitung problematisch?
51. Ein Beispiel für einen XSS-Angriff könnte sein:
52. Welches Beispiel zeigt eine sichere Datenbankabfrage?
53. Was ist das Ziel eines XSS-Angriffs?
54. Was ist ein SQL-Injection-Tester?
55. Kann XSS durch richtiges Escaping verhindert werden?
56. Wie filtert man schädliches HTML aus Benutzereingaben?
57. Was beschreibt die MySpace Samy Worm Fallstudie?
58. Welche der folgenden Aussagen beschreibt am besten, wie SQL-Injection funktioniert?
59. Was ist ein häufiger Effekt eines erfolgreichen XSS-Angriffs?
60. Welche Rolle spielt CORS bei der Sicherheit?
61. Welches der folgenden Szenarien beschreibt am besten eine SQL-Injection-Attacke?
62. Welche Maßnahme schützt NICHT vor SQL-Injection?
63. Welche der folgenden Aussagen beschreibt am besten, wie ein DOM-based XSS-Angriff funktioniert?
64. Welche Maßnahme hilft, SQL-Injection-Angriffe zu verhindern, indem sie spezielle Zeichen in SQL-Abfragen behandelt?
Related Study Sets
Wiederholung: Zwei-Faktor-Authentifizierung
Abitur Datenschutz Grundidee
Kryptographische Hashfunktionen Zusammenfassung
Abiturwissen: RSA Verschlüsselung
Caesar und Vigenère Verschlüsselung fürs Abi
Abitur Verschlüsselung Idee Abitur
Phishing signs for a test
Was ein Datenleck ist
Create Your Own Study Set
Upload a PDF, paste your notes, or describe a topic – AI generates flashcards, quizzes and more in seconds.

