CWE-Referenz › CWE-266: Incorrect Privilege Assignment
CWE-266: Incorrect Privilege Assignment
CWE ID: 266
Name: Incorrect Privilege Assignment
Beschreibung
Ein Produkt weist einem bestimmten Actor fälschlicherweise ein Privilege zu, wodurch unbeabsichtigt ein unerwünschter Scope of Control für diesen Actor entsteht.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Die Konfiguration, das Management und die Handhabung von Privileges müssen äußerst sorgfältig erfolgen. Trust Zones müssen in der Software explizit verwaltet werden.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Führen Sie Ihren Code mit den minimal erforderlichen Privileges aus, um die notwendigen Aufgaben zu erledigen [REF-76]. Wenn möglich, erstellen Sie isolierte Accounts mit eingeschränkten Privileges, die ausschließlich für eine einzelne Task verwendet werden. Dadurch wird verhindert, dass ein erfolgreicher Angriff dem Angreifer sofort Zugriff auf den Rest der Software oder ihrer Umgebung gewährt. Beispielsweise benötigen Datenbankanwendungen selten die Berechtigungen des Datenbankadministrators, insbesondere im Rahmen des täglichen Betriebs.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-266: Incorrect Privilege Assignment werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen