CWE-Referenz › CWE-807: Reliance on Untrusted Inputs in a Security Decision
CWE-807: Reliance on Untrusted Inputs in a Security Decision
CWE ID: 807
Name: Reliance on Untrusted Inputs in a Security Decision
Beschreibung
Das Produkt verwendet einen Schutzmechanismus, der von der Existenz oder den Werten einer Eingabe abhängt. Diese Eingabe kann jedoch von einem nicht vertrauenswürdigen Akteur so modifiziert werden, dass der Schutzmechanismus umgangen wird.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Für alle Sicherheitsprüfungen, die clientseitig durchgeführt werden, ist sicherzustellen, dass diese Prüfungen serverseitig dupliziert werden, um CWE-602 zu vermeiden. Angreifer können die clientseitigen Prüfungen umgehen, indem sie Werte nach der Durchführung der Prüfungen modifizieren oder den Client so verändern, dass die clientseitigen Checks vollständig entfernt werden. Anschließend würden diese modifizierten Werte an den Server übermittelt.
Maßnahme (Operation)
Effektivität: Unknown
Beschreibung: Bei der Verwendung von PHP sollte die Anwendung so konfiguriert werden, dass register_globals nicht verwendet wird. Während der Implementierung ist die Anwendung so zu entwickeln, dass sie sich nicht auf diese Funktionalität stützt. Seien Sie jedoch vorsichtig bei der Implementierung einer register_globals-Emulation, die anfällig für Schwachstellen wie CWE-95, CWE-621 und ähnlichen Problemen sein könnte.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-807: Reliance on Untrusted Inputs in a Security Decision werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen