• CWE-378: Creation of Temporary File With Insecure Permissions

Das Öffnen temporärer Dateien ohne geeignete Maßnahmen oder Kontrollen kann die Datei, ihren Inhalt und alle betroffenen Funktionen anfällig für Angriffe machen.

CWE-Referenz › CWE-378: Creation of Temporary File With Insecure Permissions

CWE-378: Creation of Temporary File With Insecure Permissions

CWE ID: 378
Name: Creation of Temporary File With Insecure Permissions

Beschreibung

Das Öffnen temporärer Dateien ohne geeignete Maßnahmen oder Kontrollen kann die Datei, ihren Inhalt und alle betroffenen Funktionen anfällig für Angriffe machen.

Risikominderungsmaßnahmen

Maßnahme (Requirements)

Effektivität: Unknown
Beschreibung: Viele moderne Programmiersprachen verfügen über Funktionen, die diese Situation korrekt handhaben. Ältere C-Funktionen für temporäre Dateien sind besonders anfällig.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Stellen Sie sicher, dass Sie korrekte Dateiberechtigungen verwenden. Dies kann durch die Verwendung einer sicheren temp file function erreicht werden. Temporäre Dateien sollten ausschließlich vom Prozess, der sie besitzt, beschreibbar und lesbar sein.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Randomisieren Sie Dateinamen für temporäre Dateien. Dies kann ebenfalls durch die Verwendung einer sicheren temp file function erreicht werden. Dies stellt sicher, dass temporäre Dateien nicht an vorhersehbaren Orten erstellt werden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-378: Creation of Temporary File With Insecure Permissions werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen