• CWE-597: Use of Wrong Operator in String Comparison

Das Produkt verwendet den falschen Operator beim Vergleich von Strings, beispielsweise die Verwendung von “==” anstelle der Verwendung der .equals() Methode.

CWE-Referenz › CWE-597: Use of Wrong Operator in String Comparison

CWE-597: Use of Wrong Operator in String Comparison

CWE ID: 597
Name: Use of Wrong Operator in String Comparison

Beschreibung

Das Produkt verwendet den falschen Operator beim Vergleich von Strings, beispielsweise die Verwendung von “==” anstelle der Verwendung der .equals() Methode.

Erweiterte Beschreibung

In Java vergleicht die Verwendung von == oder != zum Überprüfen der Gleichheit zweier Strings tatsächlich zwei Objekte auf Gleichheit und nicht deren String-Werte. Die Wahrscheinlichkeit ist hoch, dass diese Referenzen niemals gleich sein werden. Obwohl diese Schwachstelle oft nur die Korrektheit des Programms beeinträchtigt, kann ein für eine Security Decision verwendeter, unbeabsichtigter Vergleich zu einer Beeinträchtigung der Programmsicherheit ausgenutzt werden.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: High
Beschreibung: Innerhalb von Java sollte man .equals() verwenden, um String-Werte zu vergleichen.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-597: Use of Wrong Operator in String Comparison werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen