CWE-Referenz › CWE-638: Not Using Complete Mediation
CWE-638: Not Using Complete Mediation
CWE ID: 638
Name: Not Using Complete Mediation
Beschreibung
Das Produkt führt keine Zugriffsprüfungen auf eine Ressource bei jedem Zugriff durch eine Entität durch, was zu resultierenden Schwachstellen führen kann, falls die Rechte oder Privilegien dieser Entität im Laufe der Zeit geändert werden.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Invalidieren Sie zwischengespeicherte Privilegien, Dateihandles oder Descriptors, oder andere Zugangsdaten, sobald sich Identitäten, Prozesse, Policies, Roles, Capabilities oder Permissions ändern. Führen Sie vollständige Authentifizierungsprüfungen durch, bevor Daten, dynamische Inhalte und Code (Scripts) akzeptiert, zwischengespeichert und wiederverwendet werden. Vermeiden Sie die Zwischenspeicherung von Access Control Entscheidungen so weit wie möglich.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Identifizieren Sie alle möglichen Code-Pfade, die auf sensible Ressourcen zugreifen könnten. Falls möglich, erstellen und verwenden Sie eine einzelne Schnittstelle, die die Zugriffsprüfungen durchführt, und entwickeln Sie Coding Standards, die die Nutzung dieser Schnittstelle vorschreiben.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-638: Not Using Complete Mediation werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen