CWE-Referenz › CWE-1204: Generation of Weak Initialization Vector (IV)
CWE-1204: Generation of Weak Initialization Vector (IV)
CWE ID: 1204
Name: Generation of Weak Initialization Vector (IV)
Beschreibung
Das Produkt verwendet eine kryptografische Primitiv, die einen Initialization Vector (IV) nutzt, jedoch werden die IVs nicht mit ausreichender Unvorhersagbarkeit oder Einzigartigkeit gemäß den erwarteten kryptografischen Anforderungen für diese Primitiv generiert.
Erweiterte Beschreibung
Aus Design-Gründen erfordern bestimmte kryptografische Primitiven (wie beispielsweise Blockchiffren), dass Initialization Vectors (IVs) bestimmte Eigenschaften hinsichtlich Einzigartigkeit und/oder Unvorhersagbarkeit aufweisen. Die Wichtigkeit dieser Eigenschaften kann je nach Primitiv variieren. Wenn diese Eigenschaften nicht eingehalten werden, beispielsweise aufgrund eines Fehlers im Code, kann die Kryptographie geschwächt oder durch Angriffe auf die IVs selbst kompromittiert werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-1204: Generation of Weak Initialization Vector (IV) werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen