CWE-Referenz › CWE-297: Improper Validation of Certificate with Host Mismatch
CWE-297: Improper Validation of Certificate with Host Mismatch
CWE ID: 297
Name: Improper Validation of Certificate with Host Mismatch
Beschreibung
Das Produkt kommuniziert mit einem Host, der ein Zertifikat bereitstellt, stellt aber nicht angemessen sicher, dass das Zertifikat tatsächlich mit diesem Host assoziiert ist.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Überprüfen Sie den Hostnamen des Zertifikats vollständig und informieren Sie den Benutzer mit ausreichenden Informationen über die Art des Problems und wie er vorgehen soll.
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Wenn Certificate Pinning verwendet wird, stellen Sie sicher, dass alle relevanten Properties des Zertifikats vollständig validiert werden, bevor das Zertifikat gepinnt wird, einschließlich des Hostnamens.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-297: Improper Validation of Certificate with Host Mismatch werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen