CWE-Referenz › CWE-486: Comparison of Classes by Name
CWE-486: Comparison of Classes by Name
CWE ID: 486
Name: Comparison of Classes by Name
Beschreibung
“Das Produkt vergleicht Klassen anhand ihres Namens, was dazu führen kann, dass die falsche Klasse verwendet wird, wenn mehrere Klassen den gleichen Namen haben.”
Erweiterte Beschreibung
“Wenn die Entscheidung, Methoden und Daten eines Objekts zu vertrauen, auf dem Namen einer Klasse basiert, besteht die Möglichkeit, dass bösartige Benutzer Objekte mit dem Namen vertrauenswürdiger Klassen senden und dadurch das Vertrauen erlangen, das bekannten Klassen und Types gewährt wird.”
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “Anstatt den Klassennamen zur Bestimmung des Typs eines Objekts zu verwenden, sollte die getClass() Methode in Verbindung mit dem == Operator zur Typbestimmung eingesetzt werden. Dies vermeidet die Verwendung von Class Equivalency zur Typbestimmung.”
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-486: Comparison of Classes by Name werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen