Mastodon Mastodon Mastodon Mastodon

Code-Injection

Aktualisiert: · CyberSecureFox Editorial Team

Code-Injection ist eine Angriffsklasse, bei der ein Angreifer Eingaben liefert, die eine Anwendung fälschlicherweise als Programmcode ausführt.

Wie Code-Injection funktioniert

Die Ursache ist die Vermischung von Daten und Code. Baut eine Anwendung Code aus Nutzereingaben – übergibt sie etwa an eval() in PHP, JavaScript oder Python oder fügt sie in ein Template ein –, kann ein Angreifer eigene Anweisungen hinzufügen. Die Schwäche ist als CWE-94 katalogisiert. Verwandte Varianten:

  • OS Command Injection (CWE-78) – die Eingabe landet in einem Shell-Befehl.
  • Server-Side Template Injection – Template-Engines wie Jinja2 oder Twig werten die Eingabe aus.
  • Expression-Language-Injection – etwa OGNL-Injection in Apache Struts, die 2017 zum Equifax-Datenleck führte.
  • SQL-Injection und Cross-Site-Scripting, bei denen eine Datenbankabfrage bzw. ein Browserskript eingeschleust wird.

Der Shellshock-Fehler in Bash (2014) zeigte das Ausmaß des Problems: präparierte Umgebungsvariablen brachten Bash dazu, Befehle auf Webservern, Routern und anderen Geräten auszuführen.

Warum das wichtig ist

Erfolgreiche Code-Injection bedeutet meist Remote Code Execution mit den Rechten der Anwendung: Datendiebstahl, Webshells, Kryptominer oder ein Brückenkopf für Ransomware. Injection-Fehler stehen seit der ersten Ausgabe in den OWASP Top 10 und sind ein Lieblingsziel automatisierter Scanner. Eng verwandt ist die unsichere Deserialisierung, die ebenfalls Daten in ausgeführten Code verwandelt.

So verhindern Sie Code-Injection

  • Nutzereingaben niemals an eval-ähnliche Funktionen oder Shells übergeben; sichere APIs und parametrisierte Abfragen verwenden.
  • Eingaben gegen strikte Allowlists prüfen und Ausgaben kontextgerecht kodieren.
  • Anwendungen mit minimalen Rechten betreiben und Template-Engines sandboxen.
  • Statische Analyse und Sicherheitstests nutzen, um Injection-Punkte früh zu finden.
Synonyme:
Code-Injektion, Codeinjektion, Code Injection