CWE-Referenz › CWE-428: Unquoted Search Path or Element
CWE-428: Unquoted Search Path or Element
CWE ID: 428
Name: Unquoted Search Path or Element
Beschreibung
Das Produkt verwendet einen Suchpfad, der ein nicht-eingeschlossenes Element enthält, welches Leerzeichen oder andere Trennzeichen beinhaltet. Dies kann dazu führen, dass das Produkt Ressourcen in einem übergeordneten Pfad abruft.
Erweiterte Beschreibung
Sollte ein bösartiger Akteur Zugriff auf das Dateisystem haben, ist es möglich, Privilegien zu erhöhen, indem eine solche Datei als “C:\Program.exe” eingefügt wird, um von einem privilegierten Programm ausgeführt zu werden, welches WinExec verwendet.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Die vollständige Suchpfadangabe sollte vor der Ausführung eines Programms auf dem System korrekt angegeben werden.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Eingegebene Daten sollten in die aktuelle interne Repräsentation der Anwendung dekodiert und kanonisiert werden, bevor sie validiert werden (CWE-180). Stellen Sie sicher, dass die Anwendung dieselben Eingaben nicht doppelt dekodiert (CWE-174). Solche Fehler könnten dazu verwendet werden, Allowlist-Validierungsschemata zu umgehen, indem gefährliche Eingaben nach der Prüfung eingeführt werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-428: Unquoted Search Path or Element werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen