• CWE-208: Observable Timing Discrepancy

Zwei separate Operationen innerhalb eines Produkts benötigen unterschiedliche Zeitspannen, um abgeschlossen zu werden, wobei dies für einen Beobachter erkennbar ist und sicherheitsrelevante Informationen über den Zustand des Produkts preisgibt, beispielsweise ob eine bestimmte Operation erfolgreich war oder nicht.

CWE-Referenz › CWE-208: Observable Timing Discrepancy

CWE-208: Observable Timing Discrepancy

CWE ID: 208
Name: Observable Timing Discrepancy

Beschreibung

Zwei separate Operationen innerhalb eines Produkts benötigen unterschiedliche Zeitspannen, um abgeschlossen zu werden, wobei dies für einen Beobachter erkennbar ist und sicherheitsrelevante Informationen über den Zustand des Produkts preisgibt, beispielsweise ob eine bestimmte Operation erfolgreich war oder nicht.

Erweiterte Beschreibung

In sicherheitsrelevanten Kontexten können selbst geringfügige Variationen in der Ausführungszeit von Angreifern ausgenutzt werden, um indirekt Details über die internen Abläufe des Produkts zu ermitteln. Beispielsweise können Angreifer in einigen kryptografischen Algorithmen Timing-Unterschiede nutzen, um Eigenschaften eines privaten Schlüssels zu erschließen und so das Schlüsselserraten zu erleichtern. Timing-Diskrepanzen bilden somit effektiv einen timing side channel.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-208: Observable Timing Discrepancy werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen