• CWE-767: Access to Critical Private Variable via Public Method

Das Produkt definiert eine öffentliche Methode, die eine private Variable liest oder modifiziert.

CWE-Referenz › CWE-767: Access to Critical Private Variable via Public Method

CWE-767: Access to Critical Private Variable via Public Method

CWE ID: 767
Name: Access to Critical Private Variable via Public Method

Beschreibung

Das Produkt definiert eine öffentliche Methode, die eine private Variable liest oder modifiziert.

Erweiterte Beschreibung

Sollte ein Angreifer die Variable so modifizieren, dass sie unerwartete Werte enthält, könnte dies Annahmen in anderen Codebereichen verletzen. Darüber hinaus kann der Zugriff eines Angreifers auf die private Variable sensible Informationen preisgeben oder die Durchführung weiterer Angriffe erleichtern.

Risikominderungsmaßnahmen

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Verwenden Sie Klassen-Accessor- und Mutator-Methoden angemessen. Führen Sie Validierung durch, wenn Daten über eine öffentliche Methode akzeptiert werden, die dazu bestimmt ist, eine kritische private Variable zu modifizieren. Stellen Sie außerdem sicher, dass geeignete Access Controls angewendet werden, wenn eine öffentliche Methode mit kritischen Daten interagiert.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-767: Access to Critical Private Variable via Public Method werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen