CWE

普遍的弱点

社区开发的软件和硬件弱点类型清单

2021 CWE最重要的硬件弱点
CWE前25个最危险的弱点
Home>CWEList> cwe-单个字典定义(4.10)
ID

CWE-774:文件描述符或手柄的分配无限制或节流

弱点ID:774
Abstraction:变体
结构:简单的
查看自定义信息:
+描述
该产品代表参与者分配文件描述符或操作,而无需对可以分配多少个描述符的任何限制,违反了该行为者的预期安全政策。
+扩展描述
This can cause the product to consume all available file descriptors or handles, which can prevent other processes from performing critical file processing operations.
+替代条款
文件描述符耗尽
+Relationships
Section Help该表显示了与该弱点相关的弱点和高级类别。这些关系定义为childof,parentof,ementof,并深入了解可能存在于较高和较低抽象水平的类似项目。此外,定义了诸如Peerof和Canalsobe之类的关系,以显示用户可能想要探索的类似弱点。
+与观点“研究概念”相关(CWE-1000)
自然 类型 ID 姓名
Childof BaseBase - a weakness that is still mostly independent of a resource or technology, but with sufficient details to provide specific methods for detection and prevention. Base level weaknesses typically describe issues in terms of 2 or 3 of the following dimensions: behavior, property, technology, language, and resource. 770 资源分配而无需限制或限制
+介绍模式
Section Help引言的不同模式提供了有关如何以及何时引入这种弱点的信息。该阶段识别可能发生介绍的生命周期中的一个点,而音符提供了与给定阶段中引言有关的典型情况。
阶段 笔记
建筑和设计
执行
+常见后果
Section Help该表指定与弱点相关的不同个人后果。该范围确定了违反的应用程序安全区域,而影响描述了如果对手成功利用这一弱点,就会产生负面的技术影响。其可能性提供了有关预期相对于列表中其他后果的特定后果的可能性的信息。例如,可能会利用弱点来实现一定的影响,但很可能会利用它来实现不同的影响。
Scope 影响 可能性
可用性

技术影响:DOS:资源消耗(其他)

当不限制的资源分配时,攻击者可以防止所有其他进程访问相同类型的资源。
+利用的可能性
低的
+潜在的缓解

阶段s: Operation; Architecture and Design

策略:资源限制

使用操作系统或环境提供的资源限制设置。例如,当在POSIX中管理系统资源时,SetRlimit()可用于为某些类型的资源设置限制,而GetRlimit()可以确定可用的资源。但是,这些功能在所有操作系统上都不可用。

当当前级别接近为应用程序定义的最大值时(请参阅CWE-770), then limit the allocation of further resources to privileged users; alternately, begin releasing resources for less-privileged users. While this mitigation may protect the system from attack, it will not necessarily stop attackers from adversely impacting other users.

Ensure that the application performs the appropriate error checks and error handling in case resources become unavailable (CWE-703)。

+会员资格
Section HelpThis MemberOf Relationships table shows additional CWE Categories and Views that reference this weakness as a member. This information is often useful in understanding where a weakness fits within the context of external information sources.
自然 类型 ID 姓名
成员 类别类别 - 包含共享共同特征的其他条目的CWE条目。 985 SFP次级群集:无限制的消费
+分类映射
映射的分类名称 Node ID Fit Mapped Node Name
软件故障模式 SFP13 Unrestricted Consumption
+References
[Ref-62] Mark Dowd,John McDonald和Justin Schuh。“软件安全评估的艺术”。第10章,“资源限制”,第574页。第一版。艾迪生·卫斯理。2006。
+内容历史记录
+提交
提交日期 Submitter 组织
2009-05-13 CWEContent Team MITER
+修改
修改日期 Modifier 组织
2010-04-05 CWEContent Team MITER
更新的势_MINEIGATIONS
2011-06-01 CWEContent Team MITER
更新的common_cconsquences
2012-05-11 CWEContent Team MITER
updated References, Relationships
2012-10-30 CWEContent Team MITER
更新的势_MINEIGATIONS
2014-07-30 CWEContent Team MITER
更新的关系,分类_mappings
2015-12-07 CWEContent Team MITER
更新的关系
2017-11-08 CWEContent Team MITER
更新的libelihone_of_exploit,关系
2019-01-03 CWEContent Team MITER
updated Alternate_Terms, Relationships, Theoretical_Notes
2019-06-20 CWEContent Team MITER
更新的关系
2020-02-24 CWEContent Team MITER
更新的关系
2023-01-31 CWEContent Team MITER
更新的描述
提供更多信息 - 请选择其他过滤器。
页面最后更新:2023年1月31日