CWE-Referenz › CWE-593: Authentication Bypass: OpenSSL CTX Object Modified after SSL Objects are Created
CWE-593: Authentication Bypass: OpenSSL CTX Object Modified after SSL Objects are Created
CWE ID: 593
Name: Authentication Bypass: OpenSSL CTX Object Modified after SSL Objects are Created
Beschreibung
Das Produkt modifiziert den SSL-Kontext, nachdem die Verbindungsherstellung begonnen hat.
Erweiterte Beschreibung
Sollte das Programm das SSL_CTX-Objekt nach der Erstellung von SSL-Objekten daraus modifizieren, besteht die Möglichkeit, dass ältere SSL-Objekte, die aus dem ursprünglichen Kontext erstellt wurden, von dieser Änderung betroffen sein könnten.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Nutzen Sie eine Sprache oder eine Bibliothek, die einen kryptografischen Framework auf einer höheren Abstraktionsebene bereitstellt.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Die meisten Funktionen von SSL_CTX haben SSL-Entsprechungen, die auf SSL-Objekte wirken.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Anwendungen sollten ein SSL_CTX vollständig einrichten, bevor sie daraus SSL-Objekte erstellen.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-593: Authentication Bypass: OpenSSL CTX Object Modified after SSL Objects are Created werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen