CWE-Referenz › CWE-258: Empty Password in Configuration File
CWE-258: Empty Password in Configuration File
CWE ID: 258
Name: Empty Password in Configuration File
Beschreibung
Die Verwendung einer leeren Zeichenkette als Passwort stellt ein Sicherheitsrisiko dar.
Risikominderungsmaßnahmen
Maßnahme (System Configuration)
Effektivität: Unknown
Beschreibung: Passwörter sollten mindestens acht Zeichen lang sein – je länger, desto besser. Vermeiden Sie Passwörter, die in irgendeiner Weise anderen Passwörtern ähneln, die Sie verwenden. Vermeiden Sie die Verwendung von Wörtern, die in einem Dictionary, einem Buch oder auf einer Karte zu finden sind. Erwägen Sie, Zahlen und/oder Satzzeichen in Ihr Passwort zu integrieren. Wenn Sie dennoch gängige Wörter verwenden, sollten Sie in Betracht ziehen, Buchstaben in diesem Wort durch Zahlen und Satzzeichen zu ersetzen. Vermeiden Sie jedoch die Verwendung von “look-alike” Satzzeichen. Beispielsweise ist es keine gute Idee, “cat” in “c@t”, “ca+”, “@+”, oder etwas Ähnliches zu ändern. Schließlich ist die Verwendung einer leeren Zeichenkette als Passwort niemals angebracht.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-258: Empty Password in Configuration File werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen