CWE-Referenz › CWE-495: Private Data Structure Returned From A Public Method
CWE-495: Private Data Structure Returned From A Public Method
CWE ID: 495
Name: Private Data Structure Returned From A Public Method
Beschreibung
“Das Produkt verfügt über eine Methode, die als public deklariert ist, aber eine Referenz auf eine private Datenstruktur zurückgibt. Diese könnte dann auf unerwartete Weise modifiziert werden.”
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “Deklarieren Sie die Methode als private.”
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “Klonen Sie die Memberdaten und behalten Sie eine unveränderte Version der Daten, die dem Objekt privat ist. Dies dient dazu, eine unabhängige Kopie der Daten zu gewährleisten und die Integrität der ursprünglichen Daten zu schützen.”
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “Verwenden Sie öffentliche Setter-Methoden, um zu steuern, wie ein privates Member modifiziert werden kann. Diese Methode ermöglicht eine kontrollierte und validierte Änderung der Daten und dient der Aufrechterhaltung der Datenintegrität.”
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-495: Private Data Structure Returned From A Public Method werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen