CWE-Referenz › CWE-8: J2EE Misconfiguration: Entity Bean Declared Remote
CWE-8: J2EE Misconfiguration: Entity Bean Declared Remote
CWE ID: 8
Name: J2EE Misconfiguration: Entity Bean Declared Remote
Beschreibung
Wenn eine Anwendung eine Remote-Schnittstelle für einen Entity Bean bereitstellt, können auch Methoden freigelegt werden, die Daten des Beans abrufen oder setzen. Diese Methoden könnten dazu missbraucht werden, sensible Informationen auszulesen oder Daten in einer Weise zu verändern, die gegen die Erwartungen der Anwendung verstößt, was potenziell zu weiteren Vulnerabilities führen kann.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Deklarieren Sie Java Beans nach Möglichkeit als “local”. Wenn ein Bean remote zugänglich sein muss, stellen Sie sicher, dass keine sensiblen Informationen exposed werden und stellen Sie sicher, dass die Anwendungslogik eine angemessene Validation aller Daten durchführt, die von einem Angreifer modifiziert werden könnten.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-8: J2EE Misconfiguration: Entity Bean Declared Remote werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen