BETA Shoulder ist in der Beta — Befunde können manchmal falsch sein. Dein Feedback bestimmt, was wir als Nächstes beheben. Feedback teilen
#8 A08:2025

Data Integrity Failures

Data integrity failures relate to code and infrastructure that does not protect against integrity violations, including insecure deserialization and unsigned updates.

Überblick

Renamed from 'Software and Data Integrity Failures' to 'Data Integrity Failures'. Focus on making assumptions related to software updates, critical data, and CI/CD pipelines without verifying integrity.

Wie Angreifer dies ausnutzen

Das Verstehen von Angriffsmustern hilft Ihnen, bessere Verteidigungen aufzubauen. Dies sind die Techniken, die Sicherheitsteams überwachen.

Insecure deserialization

Untrusted data is deserialized by the application, potentially leading to remote code execution.

Erkennungssignal: Serialized object patterns in requests, unexpected class instantiation errors

Unsigned updates

Software updates are accepted without verifying their authenticity, allowing malicious updates.

Erkennungssignal: Update mechanisms that don't verify signatures, unsigned packages accepted

Data tampering

Critical data lacks integrity verification, allowing modification without detection.

Erkennungssignal: Missing checksums, unsigned tokens, modifiable hidden fields

Wie Sie vorbeugen

  • Use digital signatures to verify software or data is from expected source
  • Ensure libraries and dependencies are from trusted repositories
  • Use software supply chain security tools to verify components
  • Ensure CI/CD pipeline has proper segregation and access control
  • Ensure unsigned or unencrypted serialized data is not sent to untrusted clients
  • Implement integrity checks for critical data

CWEs mit Shoulder-Erkennung (2)

Diese CWEs haben Shoulder-Erkennungsregeln. Klicken Sie, um spezifische Schwachstellen und Korrekturen zu sehen.

Andere zugeordnete CWEs (8)

Diese CWEs sind dieser Kategorie zugeordnet, haben aber noch keine Shoulder-Regeln.