CWE-Referenz › CWE-446: UI Discrepancy for Security Feature
CWE-446: UI Discrepancy for Security Feature
CWE ID: 446
Name: UI Discrepancy for Security Feature
Beschreibung
Die Benutzeroberfläche ermöglicht oder konfiguriert eine Sicherheitsfunktion nicht korrekt, liefert dem Nutzer aber Rückmeldung, die ihn glauben lässt, dass die Funktion in einem sicheren Zustand ist.
Erweiterte Beschreibung
Wenn die Benutzeroberfläche nicht korrekt widerspiegelt, was der Nutzer von ihr verlangt, kann dies zu einem falschen Sicherheitsgefühl führen. Beispielsweise könnte der Nutzer ein Kontrollkästchen aktivieren, um eine Sicherheitsoption für verschlüsselte Kommunikation zu aktivieren, aber das Produkt aktiviert die Verschlüsselung tatsächlich nicht. Alternativ könnte der Nutzer eine “restrict ALL” Access Control Rule bereitstellen, aber das Produkt implementiert lediglich “restrict SOME”.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-446: UI Discrepancy for Security Feature werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen