CWE-Referenz › CWE-205: Observable Behavioral Discrepancy
CWE-205: Observable Behavioral Discrepancy
CWE ID: 205
Name: Observable Behavioral Discrepancy
Beschreibung
Das Verhalten des Produkts weist signifikante Unterschiede auf, die von unautorisierten Akteuren beobachtet werden können und (1) seinen internen Zustand oder Entscheidungsprozess offenlegen oder (2) Unterschiede zu anderen Produkten mit äquivalenter Funktionalität aufzeigen.
Erweiterte Beschreibung
Idealerweise sollte ein Produkt so wenig Informationen über seine internen Abläufe preisgeben. Andernfalls könnten Angreifer das Wissen über diese internen Abläufe nutzen, um ihre Angriffe zu vereinfachen oder zu optimieren. In einigen Fällen können Verhaltensunterschiede von Angreifern genutzt werden, um einen side channel zu bilden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-205: Observable Behavioral Discrepancy werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen