• CWE-184: Incomplete List of Disallowed Inputs

Das Produkt implementiert einen Schutzmechanismus, der auf einer Liste von Eingaben (oder Eigenschaften von Eingaben) basiert, die entweder nicht durch Richtlinie erlaubt sind oder anderweitig eine Neutralisierung erfordern, bevor eine weitere Verarbeitung stattfindet. Die Liste ist jedoch unvollständig.

CWE-Referenz › CWE-184: Incomplete List of Disallowed Inputs

CWE-184: Incomplete List of Disallowed Inputs

CWE ID: 184
Name: Incomplete List of Disallowed Inputs

Beschreibung

Das Produkt implementiert einen Schutzmechanismus, der auf einer Liste von Eingaben (oder Eigenschaften von Eingaben) basiert, die entweder nicht durch Richtlinie erlaubt sind oder anderweitig eine Neutralisierung erfordern, bevor eine weitere Verarbeitung stattfindet. Die Liste ist jedoch unvollständig.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Verlassen Sie sich nicht ausschließlich auf die Erkennung verbotener Eingaben. Es gibt zu viele Varianten, um einen Character zu encodieren, insbesondere wenn unterschiedliche Environments verwendet werden, was eine hohe Wahrscheinlichkeit birgt, einige Varianten zu übersehen. Nutzen Sie die Erkennung verbotener Eingaben lediglich als Mechanismus zur Detektion verdächtiger Aktivitäten. Stellen Sie sicher, dass Sie andere Schutzmechanismen einsetzen, die ausschließlich “gute” Eingaben identifizieren – beispielsweise Allowlists – und stellen Sie sicher, dass Ihre Outputs korrekt encodiert werden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-184: Incomplete List of Disallowed Inputs werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen