CWE-Referenz › CWE-383: J2EE Bad Practices: Direct Use of Threads
CWE-383: J2EE Bad Practices: Direct Use of Threads
CWE ID: 383
Name: J2EE Bad Practices: Direct Use of Threads
Beschreibung
Das Thread-Management in Web-Anwendungen ist in bestimmten Fällen verboten und birgt stets ein hohes Fehlerrisiko.
Erweiterte Beschreibung
Das Thread-Management in einer Web-Anwendung ist in bestimmten Fällen durch den J2EE-Standard untersagt und birgt stets ein hohes Fehlerrisiko. Das Management von Threads ist komplex und kann wahrscheinlich auf unvorhersehbare Weise in das Verhalten des Application Containers eingreifen. Selbst ohne Interferenz mit dem Container führt Thread-Management in der Regel zu schwerwiegenden Bugs, die schwer zu erkennen und zu diagnostizieren sind, wie beispielsweise Deadlocks, Race Conditions und andere Synchronisation Errors.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Verwenden Sie bei EJBs Framework-Ansätze für parallele Ausführung anstelle der Verwendung von Threads.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-383: J2EE Bad Practices: Direct Use of Threads werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen