• CWE-263: Password Aging with Long Expiration

Das Produkt unterstützt Password Aging, jedoch ist der Ablaufzeitraum zu lang.

CWE-Referenz › CWE-263: Password Aging with Long Expiration

CWE-263: Password Aging with Long Expiration

CWE ID: 263
Name: Password Aging with Long Expiration

Beschreibung

Das Produkt unterstützt Password Aging, jedoch ist der Ablaufzeitraum zu lang.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Es ist sicherzustellen, dass Password Aging begrenzt ist, sodass Passwörter ein definiertes Maximum Age haben. Beachten Sie, dass ein zu kurzer Expiration Window dazu führen kann, dass User schlechte oder vorhersehbare Passwords generieren.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Stellen Sie sicher, dass der User mehrfach im Vorfeld des Password Expiration benachrichtigt wird.

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Implementieren Sie Mechanismen, um die Wiederverwendung von Passwörtern durch User zu verhindern und die Erstellung ähnlicher Passwörter zu unterbinden. Dies kann durch die Einführung von Password History und Komplexitätsrichtlinien, die die Nutzung von vorherigen Passwörter und Muster verhindern, erreicht werden.

Maßnahme (Implementation)

Effektivität: Discouraged Common Practice
Beschreibung: Entwickler könnten das Einfügen von Inhalten in Passwortfelder deaktivieren, um User von der Nutzung der Zwischenablage für Passwörter abzuhalten. Dies kann jedoch dazu führen, dass User weniger sichere Passwörter wählen, die leichter zu tippen sind, und die Usability von Password Managern reduzieren [REF-1294].

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-263: Password Aging with Long Expiration werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen