CWE-Referenz › CWE-550: Server-generated Error Message Containing Sensitive Information
CWE-550: Server-generated Error Message Containing Sensitive Information
CWE ID: 550
Name: Server-generated Error Message Containing Sensitive Information
Beschreibung
Bestimmte Bedingungen, wie beispielsweise ein Netzwerkausfall, führen zur Anzeige einer Server-Fehlermeldung.
Erweiterte Beschreibung
Fehlermeldungen sind an sich nicht gefährlich, jedoch können Informationen, die ein Angreifer daraus extrahieren kann, potenziell zu Problemen führen.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Empfehlungen umfassen die Entwicklung und Implementierung konsistenter Error-Handling-Mechanismen, die in der Lage sind, jegliche User-Input in Ihre Webanwendung zu verarbeiten, aussagekräftige Details für Endbenutzer bereitzustellen und die Anzeige von Error Messages zu verhindern, die Informationen liefern könnten, die für einen Angreifer nützlich sind.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-550: Server-generated Error Message Containing Sensitive Information werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen