• CWE-608: Struts: Non-private Field in ActionForm Class

Eine ActionForm-Klasse enthält ein Feld, das nicht als private deklariert wurde, was den direkten Zugriff ohne Verwendung eines Setters oder Getters ermöglicht. Dies stellt ein potentielles Security Risk dar und sollte vermieden werden.

CWE-Referenz › CWE-608: Struts: Non-private Field in ActionForm Class

CWE-608: Struts: Non-private Field in ActionForm Class

CWE ID: 608
Name: Struts: Non-private Field in ActionForm Class

Beschreibung

Eine ActionForm-Klasse enthält ein Feld, das nicht als private deklariert wurde, was den direkten Zugriff ohne Verwendung eines Setters oder Getters ermöglicht. Dies stellt ein potentielles Security Risk dar und sollte vermieden werden.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Alle Felder sollten als private deklariert werden. Der Wert eines Feldes ist ausschließlich über einen Getter zugänglich zu machen. Setter sollten ausschließlich vom Framework verwendet werden; das Setzen von Action Form Feldern aus anderen Actions ist eine schlechte Praxis und sollte vermieden werden.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-608: Struts: Non-private Field in ActionForm Class werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen