• CWE-939: Improper Authorization in Handler for Custom URL Scheme

Das Produkt verwendet einen Handler für ein benutzerdefiniertes URL-Schema, schränkt jedoch nicht ordnungsgemäß ein, welche Akteure den Handler unter Verwendung dieses Schemas aufrufen können.

CWE-Referenz › CWE-939: Improper Authorization in Handler for Custom URL Scheme

CWE-939: Improper Authorization in Handler for Custom URL Scheme

CWE ID: 939
Name: Improper Authorization in Handler for Custom URL Scheme

Beschreibung

Das Produkt verwendet einen Handler für ein benutzerdefiniertes URL-Schema, schränkt jedoch nicht ordnungsgemäß ein, welche Akteure den Handler unter Verwendung dieses Schemas aufrufen können.

Erweiterte Beschreibung

Mobile Plattformen und andere Architekturen erlauben die Verwendung von benutzerdefinierten URL-Schemata, um die Kommunikation zwischen Anwendungen zu erleichtern. Im Falle von iOS ist dies die einzige Methode für die Inter-Application Communication. Die Implementierung liegt im Ermessen des Entwicklers, was zu Sicherheitslücken in der Anwendung führen kann. Ein Beispiel hierfür wäre potenziell gefährliche Funktionalität, wie beispielsweise die Modifikation von Dateien über ein Custom URL Scheme.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-939: Improper Authorization in Handler for Custom URL Scheme werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen