Zum Hauptinhalt springen

TP2 — Anwendungsausnutzung

Beginn in Woche 7 · Abgabe in Woche 9

Kontext​

Eine verwundbare Anwendung ist in Ihrem Labor bereitgestellt (Juice Shop, DVWA oder ein im Unterricht vorgegebenes Äquivalent). Das RoE erlaubt die Anwendungsausnutzung innerhalb der Grenzen des Geltungsbereichs.

Lernziele​

  • Von der Theorie der Top 10 zu reproduzierbaren Ausnutzungen übergehen.
  • Professionelle Befunde verfassen, die in einem Remediationsmeeting verwendbar sind.
  • Die geschäftliche Auswirkung über den technischen Score hinaus einschätzen.

Erwarteter Liefergegenstand​

Ein Bericht von 8 bis 12 Seiten mit, für jede der drei gewählten Schwachstellen:

  • OWASP-Kategorie (A01 bis A10).
  • Funktionaler Kontext — was die angegriffene Seite oder API normalerweise tut.
  • Vollständige Anfrage — curl -v kopieren oder Burp-Repeater-Screenshot.
  • Beobachtete Antwort — relevanter Ausschnitt, nicht die vollständige Antwort.
  • Geschäftliche Auswirkung — Datenzugriff, Kontoübernahme usw.
  • Konkrete Remediation — minimaler Code oder Konfiguration, wenn möglich getestet.

Die drei Schwachstellen müssen drei unterschiedlichen Kategorien der Top 10 angehören.

Bewertungsraster (100 Punkte)​

KriteriumPunkte
Reproduzierbarkeit der drei Angriffe30
Qualität der Nachweise (Anfrage/Antwort/Auswirkung)25
Vielfalt und Relevanz der gewählten Kategorien10
Qualität der vorgeschlagenen Remediationen20
Einschätzung der geschäftlichen Auswirkung10
Redaktionelle Klarheit5

Fatale Fehler​

  • Eine Ausnutzung, die nur jedes zweite Mal funktioniert, ohne Erklärung.
  • Eine generische Remediation („Eingaben filtern“) ohne präzisen Code oder präzise Konfiguration.
  • Angriff auf eine Anwendung außerhalb des Geltungsbereichs.