• CWE-497: Exposure of Sensitive System Information to an Unauthorized Control Sphere

“Das Produkt verhindert nicht ausreichend, dass unautorisierte Akteure Zugriff auf sensible, systemnahe Informationen erhalten. Diese Akteure verfügen nicht über das gleiche Zugriffslevel auf das zugrundeliegende System, wie das Produkt selbst.”

CWE-Referenz › CWE-497: Exposure of Sensitive System Information to an Unauthorized Control Sphere

CWE-497: Exposure of Sensitive System Information to an Unauthorized Control Sphere

CWE ID: 497
Name: Exposure of Sensitive System Information to an Unauthorized Control Sphere

Beschreibung

“Das Produkt verhindert nicht ausreichend, dass unautorisierte Akteure Zugriff auf sensible, systemnahe Informationen erhalten. Diese Akteure verfügen nicht über das gleiche Zugriffslevel auf das zugrundeliegende System, wie das Produkt selbst.”

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: “Produktionsanwendungen sollten niemals Methoden verwenden, die interne Details wie Stack Traces und Fehlermeldungen generieren, es sei denn, diese Informationen werden direkt in ein Logfile geschrieben, das für den Endbenutzer nicht einsehbar ist. Sämtlicher Fehlermeldungstext sollte vor dem Schreiben in die Logdatei durch HTML-Entity-Encoding geschützt werden, um potenzielle Cross-Site Scripting-Angriffe gegen den Log-Viewer abzuwehren.”

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-497: Exposure of Sensitive System Information to an Unauthorized Control Sphere werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen