CWE-Referenz › CWE-261: Weak Encoding for Password
CWE-261: Weak Encoding for Password
CWE ID: 261
Name: Weak Encoding for Password
Beschreibung
Das Verschleiern eines Passworts mit einer trivialen Kodierung bietet keinen Schutz für das Passwort.
Erweiterte Beschreibung
Probleme im Passwortmanagement entstehen, wenn ein Passwort in Klartext in den Eigenschaften oder der Konfigurationsdatei einer Anwendung gespeichert wird. Ein Programmierer kann versuchen, das Passwortmanagement-Problem zu beheben, indem er das Passwort mit einer Kodierungsfunktion, wie beispielsweise Base 64 Encoding, verschleiert, aber diese Maßnahme bietet keinen ausreichenden Schutz für das Passwort.
Risikominderungsmaßnahmen
Maßnahme (Unknown)
Effektivität: Unknown
Beschreibung: Für eine angemessene Sicherheit sollten Passwörter mit Keys einer Länge von mindestens 128 Bits verschlüsselt werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-261: Weak Encoding for Password werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen