CWE-Referenz › CWE-608: Struts: Non-private Field in ActionForm Class
CWE-608: Struts: Non-private Field in ActionForm Class
CWE ID: 608
Name: Struts: Non-private Field in ActionForm Class
Beschreibung
Eine ActionForm-Klasse enthält ein Feld, das nicht als private deklariert wurde, was den direkten Zugriff ohne Verwendung eines Setters oder Getters ermöglicht. Dies stellt ein potentielles Security Risk dar und sollte vermieden werden.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Alle Felder sollten als private deklariert werden. Der Wert eines Feldes ist ausschließlich über einen Getter zugänglich zu machen. Setter sollten ausschließlich vom Framework verwendet werden; das Setzen von Action Form Feldern aus anderen Actions ist eine schlechte Praxis und sollte vermieden werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-608: Struts: Non-private Field in ActionForm Class werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen