• CWE-194: Unexpected Sign Extension

Das Produkt führt eine Operation an einer Zahl durch, die dazu führt, dass diese bei der Transformation in einen größeren Datentyp sign extended wird. Wenn die ursprüngliche Zahl negativ ist, kann dies zu unerwarteten Werten führen, die zu resultierenden Schwachstellen führen.

CWE-Referenz › CWE-194: Unexpected Sign Extension

CWE-194: Unexpected Sign Extension

CWE ID: 194
Name: Unexpected Sign Extension

Beschreibung

Das Produkt führt eine Operation an einer Zahl durch, die dazu führt, dass diese bei der Transformation in einen größeren Datentyp sign extended wird. Wenn die ursprüngliche Zahl negativ ist, kann dies zu unerwarteten Werten führen, die zu resultierenden Schwachstellen führen.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Vermeiden Sie die Verwendung von signed Variablen, wenn die Darstellung negativer Werte nicht erforderlich ist. Wenn negative Werte benötigt werden, führen Sie eine Validierung nach dem Speichern dieser Werte in größeren Datentypen durch, oder vor der Übergabe an Funktionen, die unsigned Werte erwarten.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-194: Unexpected Sign Extension werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen