• CWE-912: Hidden Functionality

Das Produkt enthält Funktionalität, die nicht dokumentiert, nicht Teil der Spezifikation und nicht über eine für die Benutzer oder Administratoren des Produkts offensichtliche Schnittstelle oder Kommandozeilenfolge zugänglich ist.

CWE-Referenz › CWE-912: Hidden Functionality

CWE-912: Hidden Functionality

CWE ID: 912
Name: Hidden Functionality

Beschreibung

Das Produkt enthält Funktionalität, die nicht dokumentiert, nicht Teil der Spezifikation und nicht über eine für die Benutzer oder Administratoren des Produkts offensichtliche Schnittstelle oder Kommandozeilenfolge zugänglich ist.

Erweiterte Beschreibung

Verborgene Funktionalität kann viele Formen annehmen, beispielsweise absichtlich bösartigen Code, “Easter Eggs” mit zusätzlicher Funktionalität wie Spielen, oder developer-freundliche Abkürzungen, die Wartungs- oder Supportkosten reduzieren, wie beispielsweise hartkodierte Accounts. Aus Sicherheits-Perspektive kann sie, selbst wenn die Funktionalität nicht absichtlich bösartig oder schädlich ist, die Angriffsfläche des Produkts vergrößern und zusätzliche Schwachstellen freilegen, die über die durch die beabsichtigte Funktionalität bereits offengelegten hinausgehen. Selbst wenn sie nicht leicht zugänglich ist, könnte die verborgene Funktionalität für Angriffe nützlich sein, die den Kontrollfluss der Application modifizieren.

Risikominderungsmaßnahmen

Maßnahme (Installation)

Effektivität: Unknown
Beschreibung: Verifizieren Sie stets die Integrität des installierten Produkts.

Maßnahme (Testing)

Effektivität: Unknown
Beschreibung: Führen Sie eine Code Coverage Analyse unter Verwendung von Live Testing durch und prüfen Sie anschließend sorgfältig jeden Code, der nicht abgedeckt ist.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-912: Hidden Functionality werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen