CWE-Referenz › CWE-499: Serializable Class Containing Sensitive Data
CWE-499: Serializable Class Containing Sensitive Data
CWE ID: 499
Name: Serializable Class Containing Sensitive Data
Beschreibung
“Der Code enthält eine Klasse mit sensiblen Daten, welche die Serialisierung nicht explizit unterbindet. Dadurch können die Daten durch Serialisierung der Klasse über eine andere Klasse kompromittiert werden.”
Erweiterte Beschreibung
“Serialisierbare Klassen sind im Wesentlichen offene Klassen, da Daten in ihnen nicht verborgen werden können. Klassen, die die Serialisierung nicht explizit unterbinden, können von jeder anderen Klasse serialisiert werden, welche die darin gespeicherten Daten anschließend nutzen kann.”
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “In Java sollte die Serialisierung explizit durch Definition einer finalen writeObject() Methode verhindert werden. Dies ist die empfohlene Lösung. Definieren Sie die writeObject() Funktion, um explizit eine Exception zu werfen und so die Serialisierung zu verweigern.”
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: “Stellen Sie sicher, dass die Serialisierung Ihrer Objekte verhindert wird.”
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-499: Serializable Class Containing Sensitive Data werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen