CWE-Referenz › CWE-269: Improper Privilege Management
CWE-269: Improper Privilege Management
CWE ID: 269
Name: Improper Privilege Management
Beschreibung
Das Produkt weist Berechtigungen für einen Benutzer (Actor) nicht korrekt zu, modifiziert, verfolgt oder überprüft, was zu einer unbeabsichtigten Kontrolle des Benutzers über Ressourcen führt.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Die Konfiguration, Verwaltung und Handhabung von Privilegien muss äußerst sorgfältig erfolgen. Vertrauenszonen im Software-System müssen explizit verwaltet werden.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Beachten Sie das Prinzip der geringsten Privilegien (Principle of Least Privilege) bei der Vergabe von Zugriffsrechten an Entitäten in einem Software-System.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Erwägen Sie, das Prinzip der Trennung von Privilegien (Separation of Privilege) zu befolgen. Verlangen Sie die Erfüllung mehrerer Bedingungen, bevor Sie Zugriff auf eine Systemressource gewähren. Dies kann durch die Implementierung von Multi-Factor Authentication (MFA) oder durch die Kombination verschiedener Access Controls erreicht werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-269: Improper Privilege Management werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen