• CWE-586: Explicit Call to Finalize()

Das Produkt führt explizit einen Aufruf der finalize() Methode außerhalb des Finalizers durch.

CWE-Referenz › CWE-586: Explicit Call to Finalize()

CWE-586: Explicit Call to Finalize()

CWE ID: 586
Name: Explicit Call to Finalize()

Beschreibung

Das Produkt führt explizit einen Aufruf der finalize() Methode außerhalb des Finalizers durch.

Erweiterte Beschreibung

Obwohl die Java Language Specification die Ausführung der finalize() Methode außerhalb des Finalizers erlaubt, ist dies in der Regel keine gute Praxis. Ein expliziter Aufruf von finalize() führt beispielsweise dazu, dass finalize() mehrfach aufgerufen wird: Einmal durch den expliziten Aufruf und ein weiteres Mal nach der Garbage Collection des Objekts.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Vermeiden Sie explizite Aufrufe von finalize(). Nutzen Sie stattdessen Static Analysis Tools, um solche Instanzen zu identifizieren.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-586: Explicit Call to Finalize() werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen