CWE-Referenz › CWE-356: Product UI does not Warn User of Unsafe Actions
CWE-356: Product UI does not Warn User of Unsafe Actions
CWE ID: 356
Name: Product UI does not Warn User of Unsafe Actions
Beschreibung
Die Benutzeroberfläche des Produkts warnt den Benutzer nicht vor der Durchführung einer unsicheren Aktion im Namen des Benutzers. Dies erleichtert es Angreifern, Benutzer dazu zu verleiten, Schäden an ihrem System zu verursachen.
Erweiterte Beschreibung
Produktsysteme sollten Benutzer vor potenziell gefährlichen Aktionen warnen, falls der Benutzer fortfährt. Beispielsweise sollte die Anwendung, wenn der Benutzer eine Datei von einer unbekannten Quelle herunterlädt und versucht, diese auf seinem System auszuführen, über die GUI anzeigen, dass die Datei unsicher ist.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-356: Product UI does not Warn User of Unsafe Actions werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen