CWE-Referenz › CWE-783: Operator Precedence Logic Error
CWE-783: Operator Precedence Logic Error
CWE ID: 783
Name: Operator Precedence Logic Error
Beschreibung
Das Produkt verwendet einen Ausdruck, bei dem die Operatorpräzedenz zu fehlerhafter Logik führt.
Erweiterte Beschreibung
Während solche Fehler oft lediglich als Bug klassifiziert werden können, können Operatorpräzedenz-Logikfehler schwerwiegende Konsequenzen haben, wenn sie in sicherheitskritischem Code verwendet werden, beispielsweise bei der Entscheidungsfindung im Rahmen einer Authentication.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Umschließen Sie regulär Sub-Expressions in Parentheses, insbesondere in sicherheitskritischem Code.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-783: Operator Precedence Logic Error werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen