CWE-Referenz › CWE-267: Privilege Defined With Unsafe Actions
CWE-267: Privilege Defined With Unsafe Actions
CWE ID: 267
Name: Privilege Defined With Unsafe Actions
Beschreibung
Eine bestimmte Privilege, Role, Capability oder ein Right kann dazu verwendet werden, unbeabsichtigte, unsichere Aktionen auszuführen, selbst wenn sie der korrekten Entity zugewiesen wurde.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Verwalten Sie Privileges, deren Setting, Management und Handling äußerst sorgfältig. Verwalten Sie Trust Zones in der Software explizit.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Führen Sie Ihren Code mit den niedrigsten Privileges aus, die zur Erledigung der notwendigen Aufgaben erforderlich sind [REF-76]. Wenn möglich, erstellen Sie isolierte Accounts mit limitierten Privileges, die ausschließlich für eine einzelne Task verwendet werden. Dadurch erhält ein erfolgreicher Angriff den Angreifer nicht unmittelbar Zugriff auf den Rest der Software oder deren Environment. Beispielsweise benötigen Datenbankanwendungen selten die Ausführung als Datenbankadministrator, insbesondere im Rahmen des täglichen Betriebs.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-267: Privilege Defined With Unsafe Actions werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen