CWE-Referenz › CWE-799: Improper Control of Interaction Frequency
CWE-799: Improper Control of Interaction Frequency
CWE ID: 799
Name: Improper Control of Interaction Frequency
Beschreibung
Das Produkt beschränkt die Anzahl oder Frequenz von Interaktionen mit einem Actor, wie beispielsweise die Anzahl eingehender Requests, nicht ausreichend.
Erweiterte Beschreibung
Dies kann dazu führen, dass ein Actor Aktionen häufiger ausführt, als erwartet. Der Actor kann ein Mensch oder ein automatisierter Prozess, wie beispielsweise ein Virus oder ein Bot, sein. Dies könnte für einen Denial of Service missbraucht werden, die Programmlogik kompromittieren (z.B. die Beschränkung menschlicher Stimmen auf eine einzige Abstimmung) oder andere Konsequenzen nach sich ziehen. Beispielsweise könnte eine Authentifizierungsroutine die Anzahl der Versuche, ein Passwort zu erraten, nicht begrenzen. Oder eine Webseite könnte eine Poll durchführen, bei der nur menschliche Nutzer eine maximale Anzahl von einmal täglich erwartet.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-799: Improper Control of Interaction Frequency werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen