CWE-Referenz › CWE-208: Observable Timing Discrepancy
CWE-208: Observable Timing Discrepancy
CWE ID: 208
Name: Observable Timing Discrepancy
Beschreibung
Zwei separate Operationen innerhalb eines Produkts benötigen unterschiedliche Zeitspannen, um abgeschlossen zu werden, wobei dies für einen Beobachter erkennbar ist und sicherheitsrelevante Informationen über den Zustand des Produkts preisgibt, beispielsweise ob eine bestimmte Operation erfolgreich war oder nicht.
Erweiterte Beschreibung
In sicherheitsrelevanten Kontexten können selbst geringfügige Variationen in der Ausführungszeit von Angreifern ausgenutzt werden, um indirekt Details über die internen Abläufe des Produkts zu ermitteln. Beispielsweise können Angreifer in einigen kryptografischen Algorithmen Timing-Unterschiede nutzen, um Eigenschaften eines privaten Schlüssels zu erschließen und so das Schlüsselserraten zu erleichtern. Timing-Diskrepanzen bilden somit effektiv einen timing side channel.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-208: Observable Timing Discrepancy werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen