• CWE-134: Use of Externally-Controlled Format String

  • Das Produkt verwendet eine Funktion, die einen Formatstring als Argument akzeptiert, wobei der Formatstring aus einer externen Quelle stammt.

CWE-Referenz › CWE-134: Use of Externally-Controlled Format String

CWE-134: Use of Externally-Controlled Format String

CWE ID: 134
Name: Use of Externally-Controlled Format String

Beschreibung

  • Das Produkt verwendet eine Funktion, die einen Formatstring als Argument akzeptiert, wobei der Formatstring aus einer externen Quelle stammt.

Risikominderungsmaßnahmen

Maßnahme (Requirements)

Effektivität: Unknown
Beschreibung: Wählen Sie eine Sprache, die nicht anfällig für diesen Schwachpunkt ist.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Stellen Sie sicher, dass alle Formatstring-Funktionen einen statischen String erhalten, der nicht von Benutzereingaben kontrolliert werden kann, und dass stets die korrekte Anzahl an Argumenten an diese Funktion übergeben wird. Wenn möglich, verwenden Sie Funktionen, die den %n-Operator in Formatstrings nicht unterstützen. [REF-116] [REF-117]

Maßnahme (Build and Compilation)

Effektivität: Unknown
Beschreibung: Führen Sie Compiler und Linker mit hohen Warnstufen aus, da diese möglicherweise fehlerhafte Nutzung erkennen können.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-134: Use of Externally-Controlled Format String werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen