TP2 — Anwendungsausnutzung
Beginn in Woche 7 · Abgabe in Woche 9
Kontext
Eine verwundbare Anwendung ist in Ihrem Labor bereitgestellt (Juice Shop, DVWA oder ein im Unterricht vorgegebenes Äquivalent). Das RoE erlaubt die Anwendungsausnutzung innerhalb der Grenzen des Geltungsbereichs.
Lernziele
- Von der Theorie der Top 10 zu reproduzierbaren Ausnutzungen übergehen.
- Professionelle Befunde verfassen, die in einem Remediationsmeeting verwendbar sind.
- Die geschäftliche Auswirkung über den technischen Score hinaus einschätzen.
Erwarteter Liefergegenstand
Ein Bericht von 8 bis 12 Seiten mit, für jede der drei gewählten Schwachstellen:
- OWASP-Kategorie (A01 bis A10).
- Funktionaler Kontext — was die angegriffene Seite oder API normalerweise tut.
- Vollständige Anfrage —
curl -vkopieren oder Burp-Repeater-Screenshot. - Beobachtete Antwort — relevanter Ausschnitt, nicht die vollständige Antwort.
- Geschäftliche Auswirkung — Datenzugriff, Kontoübernahme usw.
- Konkrete Remediation — minimaler Code oder Konfiguration, wenn möglich getestet.
Die drei Schwachstellen müssen drei unterschiedlichen Kategorien der Top 10 angehören.
Bewertungsraster (100 Punkte)
| Kriterium | Punkte |
|---|---|
| Reproduzierbarkeit der drei Angriffe | 30 |
| Qualität der Nachweise (Anfrage/Antwort/Auswirkung) | 25 |
| Vielfalt und Relevanz der gewählten Kategorien | 10 |
| Qualität der vorgeschlagenen Remediationen | 20 |
| Einschätzung der geschäftlichen Auswirkung | 10 |
| Redaktionelle Klarheit | 5 |
Fatale Fehler
- Eine Ausnutzung, die nur jedes zweite Mal funktioniert, ohne Erklärung.
- Eine generische Remediation („Eingaben filtern“) ohne präzisen Code oder präzise Konfiguration.
- Angriff auf eine Anwendung außerhalb des Geltungsbereichs.