• CWE-360: Trust of System Event Data

Sicherheitsmaßnahmen, die auf Ereignisstandorten basieren, sind unsicher und können gefälscht (spoofed) werden.

CWE-Referenz › CWE-360: Trust of System Event Data

CWE-360: Trust of System Event Data

CWE ID: 360
Name: Trust of System Event Data

Beschreibung

Sicherheitsmaßnahmen, die auf Ereignisstandorten basieren, sind unsicher und können gefälscht (spoofed) werden.

Erweiterte Beschreibung

Ereignisse stellen ein Nachrichtensystem dar, das Programmen, die auf Ereignisse lauschen, Kontrolldaten bereitstellen kann. Ereignisse verfügen häufig nicht über einen Authentifizierungs-Framework, um eine Verifizierung aus einer vertrauenswürdigen Quelle zu ermöglichen. Jede Anwendung in Windows, auf einem gegebenen Desktop, kann eine Nachricht an jedes Fenster auf demselben Desktop senden. Es existiert kein Authentifizierungs-Framework für diese Nachrichten. Daher kann jede Nachricht verwendet werden, um jeden Prozess auf dem Desktop zu manipulieren, sofern der Prozess nicht die Gültigkeit und Sicherheit dieser Nachrichten überprüft.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Verlassen Sie sich niemals für Sicherheitszwecke auf Informationen, die in einem Event enthalten sind.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-360: Trust of System Event Data werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen