• CWE-572: Call to Thread run() instead of start()

Das Produkt ruft die run()-Methode eines Threads anstatt der start()-Methode auf, was dazu führt, dass der Code im Thread des Aufrufers und nicht des Aufgerufenen ausgeführt wird.

CWE-Referenz › CWE-572: Call to Thread run() instead of start()

CWE-572: Call to Thread run() instead of start()

CWE ID: 572
Name: Call to Thread run() instead of start()

Beschreibung

Das Produkt ruft die run()-Methode eines Threads anstatt der start()-Methode auf, was dazu führt, dass der Code im Thread des Aufrufers und nicht des Aufgerufenen ausgeführt wird.

Erweiterte Beschreibung

In den meisten Fällen ist ein direkter Aufruf der run()-Methode eines Thread-Objekts ein Fehler. Der Programmierer beabsichtigte, einen neuen Thread der Steuerung zu starten, hat aber versehentlich run() anstelle von start() aufgerufen, sodass die run()-Methode im Thread der Steuerung des Aufrufers ausgeführt wird.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Verwenden Sie stattdessen die start()-Methode anstelle der run()-Methode.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-572: Call to Thread run() instead of start() werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen