Umgehung der Zugriffskontrolle
Eine Sicherheitslücke, die einem Angreifer ermöglicht, auf geschützte Ressourcen oder Funktionen zuzugreifen, indem Autorisierungsmechanismen umgangen werden.
Die Schwachstelle ist unter CWE-284 klassifiziert und wurde 2021 zur #1-Schwachstelle im OWASP Top 10. Hauptursachen: fehlende Funktionsebenen-Autorisierungsprüfungen, Verwendung clientseitiger Daten für Autorisierungsentscheidungen, unzureichende objektebene Prüfungen (IDOR).
graph LR
Center["Umgehung der Zugriffskontrolle"]:::main
Pre_authentication["authentication"]:::pre --> Center
click Pre_authentication "/terms/authentication"
Rel_zero_trust_security["zero-trust-security"]:::related -.-> Center
click Rel_zero_trust_security "/terms/zero-trust-security"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Erkläre es wie einem 5-Jährigen
Stell dir eine Bibliothek vor, in der du eine Spezialkarte brauchst, um den 'Nur für Personal'-Raum zu betreten. Die Umgehung der Zugriffskontrolle ist wie das Finden eines unverschlossenen Fensters oder eines Tricks, bei dem der Wächter dich ohne Kartenprüfung durchlässt. Du bist bereits in der Bibliothek (eingeloggt), gelangst aber in Räume, die du nicht betreten solltest.
🤓 Expert Deep Dive
Umgehungstypen: IDOR, Path Traversal, vertikale Rechteausweitung, Mass Assignment, Forced Browsing. Klassifiziert unter CWE-284. Zugriffsmodelle: DAC, MAC, RBAC, ABAC (NIST SP 800-162). Schutzmaßnahmen: Deny-by-Default, serverseitige Prüfung bei jeder Anfrage, UUIDs statt sequentieller IDs.
❓ Häufig gestellte Fragen
What is the difference between access control bypass and authentication bypass?
Authentication bypass defeats identity verification (you appear as someone you're not). Access control bypass assumes you may be legitimately authenticated but exploits flaws in permission enforcement — you access resources your account is not authorized to use.
Why is broken access control ranked #1 in OWASP Top 10 2021?
It was found in 94% of applications tested during the OWASP data collection period, with 318,000+ CVEs mapping to this category. It moved from #5 (2017) to #1 (2021) due to its prevalence in modern API-driven architectures where authorization checks are frequently incomplete.
How do I test for IDOR vulnerabilities?
Create two test accounts. Perform actions as Account A and capture the resource IDs (invoice IDs, user IDs, document IDs) in the request. Then replay those requests authenticated as Account B. If Account B can access Account A's resources, IDOR exists.