CWE-Referenz › CWE-102: Struts: Duplicate Validation Forms
CWE-102: Struts: Duplicate Validation Forms
CWE ID: 102
Name: Struts: Duplicate Validation Forms
Beschreibung
Das Produkt verwendet mehrere Validierungsformulare mit demselben Namen, was dazu führen könnte, dass der Struts Validator ein Formular validiert, das der Programmierer nicht erwartet.
Erweiterte Beschreibung
Wenn zwei Validierungsformulare den gleichen Namen tragen, wählt der Struts Validator willkürlich eines der Formulare zur Eingabevalidierung aus und verwirft das andere. Diese Entscheidung entspricht möglicherweise nicht den Erwartungen des Programmierers und kann zu resultierenden Schwachstellen führen. Darüber hinaus deutet dies darauf hin, dass die Validierungslogik nicht aktuell ist und dass möglicherweise auch andere, subtilere Validierungsfehler vorliegen.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Die Validierung mittels DTD oder Schema erfasst die doppelte Vorkommnis desselben Formularnamens nicht. Um das Problem in der Implementierung zu finden, können manuelle Prüfungen oder automatisierte statische Analyse der XML-Konfigurationsdateien durchgeführt werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-102: Struts: Duplicate Validation Forms werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen