• CWE-374: Passing Mutable Objects to an Untrusted Method

Das Produkt übergibt veränderliche Daten ohne Cloning als Argument an eine Methode oder Funktion.

CWE-Referenz › CWE-374: Passing Mutable Objects to an Untrusted Method

CWE-374: Passing Mutable Objects to an Untrusted Method

CWE ID: 374
Name: Passing Mutable Objects to an Untrusted Method

Beschreibung

Das Produkt übergibt veränderliche Daten ohne Cloning als Argument an eine Methode oder Funktion.

Erweiterte Beschreibung

Die aufgerufene Funktion oder Methode kann die veränderlichen Daten modifizieren oder löschen. Dies könnte Annahmen verletzen, die die aufrufende Funktion über ihren Zustand getroffen hat. In Situationen, in denen unbekannter Code mit Referenzen auf veränderliche Daten aufgerufen wird, kann dieser externe Code Änderungen an den gesendeten Daten vornehmen. Wenn diese Daten nicht zuvor clonet wurden, könnten die modifizierten Daten im Kontext der Ausführung ungültig sein.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Übergeben Sie Daten, die nicht verändert werden sollen, als konstant oder immutable.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Kopieren Sie alle veränderlichen Daten vor dem Übergeben an eine externe Funktion. Dies ist die bevorzugte Mitigation. Auf diese Weise bleibt eine gültige Kopie erhalten, unabhängig von den Änderungen, die an den Daten vorgenommen werden, und kann von der Klasse für weitere Prozesse genutzt werden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-374: Passing Mutable Objects to an Untrusted Method werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen