CWE-Referenz › CWE-193: Off-by-one Error
CWE-193: Off-by-one Error
CWE ID: 193
Name: Off-by-one Error
Beschreibung
Ein Produkt berechnet oder verwendet einen falschen Maximal- oder Minimalwert, der um 1 höher oder 1 niedriger ist als der korrekte Wert.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Bei der Kopie von Character Arrays oder der Verwendung von Character Manipulation Methoden muss der korrekte Size Parameter verwendet werden, um den Nullterminator zu berücksichtigen, der am Ende des Arrays hinzugefügt werden muss. Einige Beispiele für Funktionen in C, die anfällig für diese Schwachstelle sind, umfassen strcpy(), strncpy(), strcat(), strncat(), printf(), sprintf(), scanf() und sscanf().
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-193: Off-by-one Error werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen