CWE-Referenz › CWE-9: J2EE Misconfiguration: Weak Access Permissions for EJB Methods
CWE-9: J2EE Misconfiguration: Weak Access Permissions for EJB Methods
CWE ID: 9
Name: J2EE Misconfiguration: Weak Access Permissions for EJB Methods
Beschreibung
Sollten EJB-Methoden erhöhte Zugriffsrechte erhalten, kann ein Angreifer diese Berechtigungen ausnutzen, um das Produkt zu kompromittieren.
Erweiterte Beschreibung
Wenn die EJB-Deployment-Descriptor eine oder mehrere Method Permissions enthält, die Zugriff auf die spezielle ANYONE-Rolle gewähren, deutet dies darauf hin, dass der Zugriffskontrollmechanismus für die Anwendung nicht ausreichend durchdacht wurde oder dass die Anwendung so strukturiert ist, dass sinnvolle Access Control Restrictions nicht umsetzbar sind.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Beachten Sie das Prinzip der geringsten Privilegien bei der Zuweisung von Zugriffsrechten zu EJB-Methoden. Die Erlaubnis, EJB-Methoden aufzurufen, sollte nicht der ANYONE-Rolle gewährt werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-9: J2EE Misconfiguration: Weak Access Permissions for EJB Methods werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen