• CWE-1386: Insecure Operation on Windows Junction / Mount Point

Das Produkt öffnet eine Datei oder ein Verzeichnis, verhindert jedoch nicht angemessen, dass der Dateiname mit einer Junction oder einem Mount Point zu einem Ziel außerhalb des vorgesehenen Kontrollbereichs verknüpft wird.

CWE-Referenz › CWE-1386: Insecure Operation on Windows Junction / Mount Point

CWE-1386: Insecure Operation on Windows Junction / Mount Point

CWE ID: 1386
Name: Insecure Operation on Windows Junction / Mount Point

Beschreibung

Das Produkt öffnet eine Datei oder ein Verzeichnis, verhindert jedoch nicht angemessen, dass der Dateiname mit einer Junction oder einem Mount Point zu einem Ziel außerhalb des vorgesehenen Kontrollbereichs verknüpft wird.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Bei der Entwicklung von Software, die mit unterschiedlichen Berechtigungen im Vergleich zum Ausführenden ausgeführt wird, sollte überprüft werden, ob die Dateien, mit denen interagiert wird, keine falschen Hard Links oder Mount Points darstellen. Eine Möglichkeit, dies unter Windows zu erreichen, ist die Verwendung der Funktionalität, die in dem folgenden Kommando eingebettet ist: “dir /al /s /b” oder, in PowerShell, die Verwendung von LinkType als Filter. Zusätzlich verwenden einige Softwarelösungen Authentifizierung durch Signing, um sicherzustellen, dass die verwendete Datei die korrekte ist. Die Überprüfungen sollten atomar mit der Dateiaktion durchgeführt werden, andernfalls kann eine TOCTOU-Weakness (CWE-367) eingeführt werden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-1386: Insecure Operation on Windows Junction / Mount Point werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen