CWE-Referenz › CWE-532: Insertion of Sensitive Information into Log File
CWE-532: Insertion of Sensitive Information into Log File
CWE ID: 532
Name: Insertion of Sensitive Information into Log File
Beschreibung
Das Produkt schreibt sensible Informationen in eine Logdatei.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Betrachten Sie die Sensibilität der in Logdateien geschriebenen Informationen sehr ernst. Schreiben Sie keine Secrets in die Logdateien.
Maßnahme (Distribution)
Effektivität: Unknown
Beschreibung: Entfernen Sie die Debug-Logdateien, bevor die Anwendung in die Production-Umgebung deployt wird.
Maßnahme (Operation)
Effektivität: Unknown
Beschreibung: Schützen Sie die Logdateien vor unautorisiertem Lesen und Schreiben.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Passen Sie die Konfigurationen bei der Übergang von einem Debug-Zustand zu einer Production-Umgebung angemessen an.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-532: Insertion of Sensitive Information into Log File werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen