CWE-Referenz › CWE-184: Incomplete List of Disallowed Inputs
CWE-184: Incomplete List of Disallowed Inputs
CWE ID: 184
Name: Incomplete List of Disallowed Inputs
Beschreibung
Das Produkt implementiert einen Schutzmechanismus, der auf einer Liste von Eingaben (oder Eigenschaften von Eingaben) basiert, die entweder nicht durch Richtlinie erlaubt sind oder anderweitig eine Neutralisierung erfordern, bevor eine weitere Verarbeitung stattfindet. Die Liste ist jedoch unvollständig.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Verlassen Sie sich nicht ausschließlich auf die Erkennung verbotener Eingaben. Es gibt zu viele Varianten, um einen Character zu encodieren, insbesondere wenn unterschiedliche Environments verwendet werden, was eine hohe Wahrscheinlichkeit birgt, einige Varianten zu übersehen. Nutzen Sie die Erkennung verbotener Eingaben lediglich als Mechanismus zur Detektion verdächtiger Aktivitäten. Stellen Sie sicher, dass Sie andere Schutzmechanismen einsetzen, die ausschließlich “gute” Eingaben identifizieren – beispielsweise Allowlists – und stellen Sie sicher, dass Ihre Outputs korrekt encodiert werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-184: Incomplete List of Disallowed Inputs werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen