• CWE-205: Observable Behavioral Discrepancy

Das Verhalten des Produkts weist signifikante Unterschiede auf, die von unautorisierten Akteuren beobachtet werden können und (1) seinen internen Zustand oder Entscheidungsprozess offenlegen oder (2) Unterschiede zu anderen Produkten mit äquivalenter Funktionalität aufzeigen.

CWE-Referenz › CWE-205: Observable Behavioral Discrepancy

CWE-205: Observable Behavioral Discrepancy

CWE ID: 205
Name: Observable Behavioral Discrepancy

Beschreibung

Das Verhalten des Produkts weist signifikante Unterschiede auf, die von unautorisierten Akteuren beobachtet werden können und (1) seinen internen Zustand oder Entscheidungsprozess offenlegen oder (2) Unterschiede zu anderen Produkten mit äquivalenter Funktionalität aufzeigen.

Erweiterte Beschreibung

Idealerweise sollte ein Produkt so wenig Informationen über seine internen Abläufe preisgeben. Andernfalls könnten Angreifer das Wissen über diese internen Abläufe nutzen, um ihre Angriffe zu vereinfachen oder zu optimieren. In einigen Fällen können Verhaltensunterschiede von Angreifern genutzt werden, um einen side channel zu bilden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-205: Observable Behavioral Discrepancy werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen