CWE-Referenz › CWE-262: Not Using Password Aging
CWE-262: Not Using Password Aging
CWE ID: 262
Name: Not Using Password Aging
Beschreibung
Das Produkt verfügt derzeit nicht über einen Mechanismus zur Verwaltung von Password Aging.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Im Rahmen des Produktdesigns sollte eine regelmäßige Passwortänderung für Benutzer obligatorisch sein, wobei die Wiederverwendung früherer Passwörter vermieden werden muss.
Maßnahme (Implementation)
Effektivität: Discouraged Common Practice
Beschreibung: Entwickler könnten das Einfügen von Passwörtern aus der Zwischenablage in Passwortfelder deaktivieren, um Benutzer davon abzuhalten, Passwörter in die Clipboard zu kopieren. Dies kann jedoch dazu verleiten, weniger sichere Passwörter zu wählen, die leichter einzutippen sind, und die Usability von Password Managern reduzieren [REF-1294].
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-262: Not Using Password Aging werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen