Referer manipulieren

Mitglied: 64903

64903

22.02.2011 um 12:08 Uhr, 5069 Aufrufe, 5 Kommentare

Hallo,

welche Möglichkeiten gibt es einen Referer zu manipulieren?
Dabei denke ich nicht an Manipulationen am Browser wie z. B. Mozilla-Erweiterung: RefControl,
sondern direkt in z. B. einer JSP. (Ich hoffe sowas geht ohne PHP?!)

Bin für jeden Tipp dankbar!
Gruß
Olli
Mitglied: Snowman25
22.02.2011 um 13:02 Uhr
Hallo @64903,

Inwiefern möchtest du den denn manipulieren? Über einen (transparenten) Proxy oder direkt von deinem Webserver aus? Vllt. auch erst am Client?
Du könntest neben einem Proxy möglicherweise noch einen Dereferrer dazwischenschieben(z.B. Anonym.to). Dann ist der Referrer praktisch unbrauchbar für die aufgerufene Seite

Gruß
Snow
Bitte warten ..
Mitglied: 64903
64903 (Level 1)
22.02.2011 um 13:47 Uhr
Hallo Snow,

ich möchte eine bestimmte URL aufrufen und dabei einen festen Referer mitgeben.
Grund: Der Referer wird in diesem Fall zur Authentifizierung mitverwendet.

Deshalb dachte ich mir:
"Baue einfach eine JSP o. ä. und rufe darin die URL auf und gebe den festen Referer mit."

Gruß
Olli
Bitte warten ..
Mitglied: Snowman25
22.02.2011 um 14:16 Uhr
Kurz und einfach: LASS ES!

Wenn ich dich mal hierrauf verweisen dürfte: Wikipedia - Cross-Site Request Forgery: HTTP-Referrer-Prüfung.
Wieso keine Authentifizierung über eine SessionID o.ä.? Ist zwar auch relativ unsicher, aber doch sicherer, als sich auf den Referrer zu verlassen (wobei dieser bei manchen transparenten Proxies einfach rausgeschnitten wird).

Gruß
Snow
Bitte warten ..
Mitglied: 64903
64903 (Level 1)
22.02.2011 um 15:12 Uhr
Also die Lösung mit der Authentifizierung ist bereits implementiert (durch einen Dienstleister!).
Dabei wird anscheinend tatsächlich der Referer mitverwendet, damit sichergestellt ist, dass
der Aufruf "von Intern" kam. Das funktioniert auch alles einwandfrei!

Nur leider ist es nicht möglich die Seite zu überwachen...!! Also kein Monitoring usw.
Hierfür suche ich nun nach einer Lösung...

Gruß
Olli
Bitte warten ..
Mitglied: Snowman25
22.02.2011 um 15:32 Uhr
Zitat von @64903:
Nur leider ist es nicht möglich die Seite zu überwachen...!! Also kein Monitoring usw.
Hierfür suche ich nun nach einer Lösung...

Ich dachte, du wolltest den Referrer als Authentifizierungswerkzeug verwenden. Jetzt zum Monitoring...
Wenn du selbst Zugriff auf die aufrufenden Sites und den authentifizierenden Server hast, dann könntest du alle Links, die eigentlich zu dem Authentifikation benötigenden Server auf eine andere Adresse verweisen, die von dort aus zu dem eigentlich Ziel weiterleitet. Hier muss der Zielserver allerdings alle Referrer einer bestimmten Domain (dein Ausgangs- und Umleitungsserver) akzeptieren.
Auf der zwischengeschalteten Umleitungsseite kannst du wiederrum mitprotokollieren (z.B. per Script oder über Zugriffslogs auf eine 1x1-Pixel Grafik), wer die Seite besucht hat (User bekommt vom Besuch nix mit, da er sofort weitergeleitet wird).
Problem hierbei: Öffnet jemand von außen deine Weiterleitungsseite, dann ist der Referrer für den Zielserver natürlich wieder akzeptabel. Insofern müsstest du diese Zwischenseite wieder absichern.

Ausgangssituation:

Zielsituation:


Gruß
Snow
Bitte warten ..
Heiß diskutierte Inhalte
Erkennung und -Abwehr
Wie geschickt sich Malware verstecken kann - Ein Beispiel aus der Praxis eines Security Experts
colinardoVor 1 TagTippErkennung und -Abwehr5 Kommentare

Servus Kollegen und Mitstreiter, da ja in letzter Zeit die Exchange-Lücken die Admin-Landschaft ziemlich aufgewirbelt haben und dabei auch immer mal wieder "sogenannte" Admins ...

Windows Server
Hat Microsoft die WindowsServerSicherung oder diskpart zerpatcht?
gelöst anteNopeVor 1 TagFrageWindows Server3 Kommentare

Hallo, kann es eventuell sein, dass Microsoft mit seinen letzten Updates die WindowsServerSicherung bzw. diskpart zerschossen hat? Es häufen sich bei mir seit gestern ...

Windows 10
Windows 10 Updates im Abgesicherten Modus nicht möglich!
gelöst Yuuto.LucasVor 1 TagFrageWindows 1016 Kommentare

Hallo, ich habe aktuell ein Problem bei einem Kunden Rechner. Bei diesem gibt es Probleme mit dem Soundkarten Treiber hdaudio.inf wegen dem der PC ...

Windows 10
Lokales Profil wird beim Herunterfahren gelöscht!
Yuuto.LucasVor 1 TagFrageWindows 1012 Kommentare

Hallo, ich habe aktuell folgendes Problem. An einem Kundenrechner ist aktuell ein Lokales Profil eingerichtet (vorher ein Server Profil bei dem das gleiche Problem ...

Ubuntu
Cups-Server mit SMB lehnt Verbindungen ab (smb.conf)?
ErikHeinemannVor 14 StundenFrageUbuntu17 Kommentare

Guten Morgen, ich habe einen Ubuntu 20.04 Server mit Cups als Printspooler. Nun Soll noch Samba hinzugefügt werden für eine einfache Verwendung unter Windows. ...

Exchange Server
Kaspersky for Exchange Meldungen
gelöst wieoderwasVor 12 StundenFrageExchange Server11 Kommentare

Guten Morgen, wir haben bei uns einen Exchange 2013 mit Kaspersky for Exchange und Sophos auf Dateiebene. Heute Morgen habe ich einige von diesen ...

Vmware
VMware wird selbständig
ZeroTrustVor 1 TagInformationVmware

Dell Technologies trennt sich von seiner Tochterfirma VMware. Das spült Geld ins Hause Dell, das sich auf einen Post-COVID-Boom beim Hardware-Absatz vorbereitet. VMware entwickelt ...

Groupware
Lokale Mini-Groupware für Mail, Adressbuch und Kalender gesucht
AndreasKasselVor 12 StundenFrageGroupware9 Kommentare

Hallo zusammen, ich habe insgesamt 2 PCs, 1 Notebook, 1 Android-Tablet und ein Android-Smartphone. Weiterhin habe ich 2 Mail-Adressen bei 1&1 mit einer eigenen ...