CWE-Referenz › CWE-185: Incorrect Regular Expression
CWE-185: Incorrect Regular Expression
CWE ID: 185
Name: Incorrect Regular Expression
Beschreibung
Das Produkt spezifiziert einen Regular Expression, was zu einer fehlerhaften Matching- oder Vergleichsoperation führt.
Erweiterte Beschreibung
Wenn der Regular Expression in Schutzmechanismen wie Filtering oder Validation eingesetzt wird, kann dies einem Angreifer ermöglichen, die beabsichtigten Einschränkungen für eingehende Daten zu umgehen.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Auch für erfahrene Personen, die mit dem Schreiben von Grammatiken vertraut sind, können Regular Expressions fehleranfällig werden, insbesondere bei der Definition komplexer Sprachen. Es sollte geprüft werden, ob mehrere kleinere Regular Expressions einen großen vereinfachen. Darüber hinaus sollte der Regular Expression gründlichen Testtechniken wie Equivalence Partitioning, Boundary Value Analysis und Robustness-Tests unterzogen werden. Nachdem Tests durchgeführt wurden und ein angemessener Konfidenzlevel erreicht ist, ist ein Regular Expression nicht narrensicher. Sollte ein Exploit durchrutschen, muss dieser dokumentiert und der Regular Expression refactored werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-185: Incorrect Regular Expression werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen