Token-Offenlegung in der URL
Ein Sitzungstoken in einer URL ist eine Anmeldeinformation in einer Protokolldatei.
Was ist Token-Offenlegung in der URL?
Putting a session token in a URL leaks a value that authenticates whoever holds it. URLs land in server and CDN access logs, browser history, link-preview unfurlers, and the Referer header sent to third-party assets. You'll harvest live tokens from an analytics referrer dump and read a victim's private documents with no password involved. Then you move the token into a Set-Cookie header with HttpOnly , Secure and SameSite=Strict , and invalidate every token that already leaked, because patching the code does not revoke what attackers collected.
Was Sie lernen in Token-Offenlegung in der URL
- Erkennen, dass jeder Wert, den ein Angreifer zur Authentifizierung als Nutzer wiederverwenden könnte (Session-Token, API-Schlüssel, Reset-Token, Parameter einer signierten URL), in ein Cookie oder einen Header gehört, niemals in eine URL
- Den Unterschied der Offenlegungsfläche zwischen URLs (von vielen Stellen protokolliert, weitergeleitet und aufgezeichnet) und Cookies (nur Browser-Server-Kanal) verstehen
- Das Cookie-Muster HttpOnly + Secure + SameSite=Strict für Session-Token und gleichwertige Authentifikatoren anwenden
- Jedes Session-Token entwerten, das bereits in Protokolle und Referrer abgeflossen ist, da ein Code-Fix Token nicht rückwirkend widerruft, die Angreifer bereits gesammelt haben
- Jeden URL-Generator (Magic-Link-Anmeldung, signierte Freigabe-URLs, Download-Token, Passwort-Reset-URLs, OAuth-Callbacks) auf Authentifikatoren prüfen, die aus der URL entfernt werden sollten
Token-Offenlegung in der URL — Trainingsschritte
-
Eine Anmeldung beobachten
Bob untersucht Corveil, eine Anwendung für gemeinsame Arbeitsbereiche, über die Unternehmen ihre Dokumente verwalten. Bevor er nach einem Einstieg sucht, möchte er genau sehen, was die Anwendung bei einer Anmeldung tut. Er registriert ein Wegwerfkonto, damit er sich selbst anmelden und jeden Schritt beobachten kann. Er beginnt auf der Anmeldeseite.
-
Anmelden und der Weiterleitung folgen
Bob meldet sich wie jeder Nutzer bei seinem Wegwerfkonto an. Sein Passwortmanager füllt die gespeicherten Zugangsdaten aus. Corveil meldet ihn an und leitet ihn zum Dashboard seines Arbeitsbereichs weiter. Der Browser öffnet die Seite, an die er gesendet wurde.
-
Das Token steht in der Adressleiste
Bob befindet sich nun auf seinem Dashboard und etwas fällt ihm sofort auf: Die Anmeldung hat sein Session-Token direkt in die URL geschrieben. Diese eine Zeichenfolge ist seine gesamte angemeldete Sitzung. Er muss nirgends einbrechen. Er braucht nur Zugriff auf die Orte, an denen sich diese URLs ansammeln.
-
Die Referrer-Protokolle auswerten
Bob sendet Corveil keine einzige bösartige Anfrage. Stattdessen kauft er bei einem Analytics-Reseller Referrer-Protokolle eines Monats – einem Anbieter, dessen Tracking-Tag auf dem Corveil-Dashboard eingebunden ist und unbemerkt die vollständige verweisende URL jedes Besuchers aufzeichnet. Er öffnet neben dem Browser ein Terminal und durchsucht diesen Datenstrom mit grep nach Dashboard-Anmeldelinks.
-
Eine gestohlene Sitzung wiederverwenden
Bob wählt ein Opfer aus dem Dump aus, Maya Okafor, und übernimmt ihr Session-Token. Er richtet den API-Tester auf die Dokumenten-API von Corveil und übermittelt ihr gestohlenes Token in einem Cookie-Header, genau wie ihr Browser. Wenn der Server es akzeptiert, liest er Mayas privaten Arbeitsbereich, ohne ihr Passwort zu kennen.
-
Ihre Sitzung gehört ihm
Der Server akzeptierte das gestohlene Token als echte Anmeldung und antwortete. Bob liest nun über einen einfachen API-Aufruf Mayas private Dokumente – ohne eigenes Konto und ohne Passwort.
-
Wissenscheck
Bob kann dies bei Tausenden Nutzern gleichzeitig tun, allein mit gekauften Protokollen. Machen Sie sich genau klar, warum ein Token in einer URL so viel schlimmer ist als gewöhnliche Daten in einer URL.
-
Die Sicherheitswarnung
Sie verantworten den Anmeldeservice von Corveil. Über Nacht erkannte die Überwachung eine Reihe von Sitzungen, die von unbekannten Orten wiederverwendet wurden, und schickte Ihnen den Befund per E-Mail. Lesen Sie, was sie erkannt hat, und öffnen Sie dann den Code.
-
Den Anmelde-Handler öffnen
Sie müssen den Handler ändern, der die Anmeldung abschließt und den Nutzer zu seinem Dashboard weiterleitet. Öffnen Sie ihn und sehen Sie sich an, wie er die Weiterleitung erstellt.
-
Die Offenlegung erkennen
Der Handler erstellt eine neue Sitzung und schreibt deren ID direkt in den Query-String des Weiterleitungsziels. Der Browser folgt dieser URL; von diesem Moment an gelangt das Token überall dorthin, wohin die Adresse gelangt.
Abdeckung der Sicherheits-Frameworks
OWASP Top 10
- A07:2025 Authentication Failures
- A09:2025 Security Logging and Alerting Failures
- A07:2021 Identification and Authentication Failures
- A09:2021 Security Logging and Monitoring Failures
CWE
- CWE-598 Use of GET Request Method With Sensitive Query Strings
- CWE-532 Insertion of Sensitive Information into Log File
MITRE ATT&CK
- T1539 Steal Web Session Cookie
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security