• CWE-1339: Insufficient Precision or Accuracy of a Real Number

Das Produkt verarbeitet eine reelle Zahl, wobei die Implementierung dazu führt, dass die Darstellung keine ausreichende Genauigkeit und Präzision im Bruchanteil aufweist, was zu einem fehlerhaften Resultat führt.

CWE-Referenz › CWE-1339: Insufficient Precision or Accuracy of a Real Number

CWE-1339: Insufficient Precision or Accuracy of a Real Number

CWE ID: 1339
Name: Insufficient Precision or Accuracy of a Real Number

Beschreibung

Das Produkt verarbeitet eine reelle Zahl, wobei die Implementierung dazu führt, dass die Darstellung keine ausreichende Genauigkeit und Präzision im Bruchanteil aufweist, was zu einem fehlerhaften Resultat führt.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Der Entwickler oder Wartungsingenieur kann zu einer genaueren Repräsentation von reellen Zahlen wechseln. In extremen Fällen kann der Programmierer auf Darstellungen wie Quotienten von BigInts ausweichen, die reelle Zahlen mit extremer Präzision darstellen können. Der Programmierer kann auch das Konzept eines Unum real nutzen. Die Memory- und CPU-Kompromisse dieser Änderung müssen geprüft werden. Da Floating-Point-Reals in vielen Produkten und an vielen Stellen verwendet werden und in Hardware implementiert sind, führen die meisten Formatänderungen dazu, dass die Berechnungen in Software verlagert werden, was zu langsameren Produkten führt.

Detaillierter Hintergrund

  • Es gibt drei wesentliche Methoden zur Speicherung von reellen Zahlen in Computern. Jede Methode wird beschrieben, zusammen mit den Limitationen, wie sie ihre Zahlen speichern.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-1339: Insufficient Precision or Accuracy of a Real Number werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen