CWE-Referenz › CWE-15: External Control of System or Configuration Setting
CWE-15: External Control of System or Configuration Setting
CWE ID: 15
Name: External Control of System or Configuration Setting
Beschreibung
Ein oder mehrere Systemparameter oder Konfigurationselemente können von einem Benutzer extern gesteuert werden.
Erweiterte Beschreibung
Die externe Steuerung von Systemparametern kann zu Dienstunterbrechungen führen oder dazu, dass eine Anwendung sich unerwartet und potenziell bösartig verhält.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Da Setting Manipulation eine vielfältige Menge an Funktionen umfasst, wird jeder Versuch, diese zu veranschaulichen, zwangsläufig unvollständig sein. Anstatt eine enge Beziehung zwischen den Funktionen zu suchen, die in der Setting Manipulation Kategorie behandelt werden, sollte man einen Schritt zurücktreten und die Art von Systemwerten betrachten, die ein Angreifer nicht kontrollieren dürfen.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Grundsätzlich sollte man nicht zulassen, dass benutzergenerierte oder anderweitig nicht vertrauenswürdige Daten sensible Werte steuern. Der Hebel, den ein Angreifer durch die Kontrolle dieser Werte erlangt, ist nicht immer sofort ersichtlich, aber man sollte die Kreativität des Angreifers nicht unterschätzen.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-15: External Control of System or Configuration Setting werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen