CWE-Referenz › CWE-455: Non-exit on Failed Initialization
CWE-455: Non-exit on Failed Initialization
CWE ID: 455
Name: Non-exit on Failed Initialization
Beschreibung
Das Produkt beendet seine Ausführung oder modifiziert seine Funktionsweise nicht, wenn während der Initialisierung sicherheitsrelevante Fehler auftreten, beispielsweise wenn eine Konfigurationsdatei einen Formatfehler aufweist oder ein Hardware Security Module (HSM) nicht aktiviert werden kann. Dies kann dazu führen, dass das Produkt in einem weniger sicheren Zustand betrieben wird, als vom Administrator beabsichtigt.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Handeln Sie im Fehlerfall nach dem Prinzip des sicheren Ausfalls. Das System sollte in einen Zustand übergehen, der keine Schwachstellen aufweist und potentielle Angreifer nicht mit sensiblen Fehlermeldungen konfrontiert.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-455: Non-exit on Failed Initialization werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen