• CWE-260: Password in Configuration File

Das Produkt speichert ein Passwort in einer Konfigurationsdatei, die für Akteure zugänglich sein könnte, die das Passwort nicht kennen.

CWE-Referenz › CWE-260: Password in Configuration File

CWE-260: Password in Configuration File

CWE ID: 260
Name: Password in Configuration File

Beschreibung

Das Produkt speichert ein Passwort in einer Konfigurationsdatei, die für Akteure zugänglich sein könnte, die das Passwort nicht kennen.

Erweiterte Beschreibung

Dies kann zu einer Kompromittierung des Systems führen, für das das Passwort verwendet wird. Ein Angreifer könnte Zugriff auf diese Datei erlangen und das gespeicherte Passwort ermitteln oder, noch schlimmer, das Passwort in einen von ihm gewählten Wert ändern.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Vermeiden Sie die Speicherung von Passwörtern an leicht zugänglichen Orten.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Erwägen Sie die Speicherung von kryptografischen Hashes von Passwörtern als Alternative zur Speicherung im Klartext.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-260: Password in Configuration File werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen