CWE-Referenz › CWE-309: Use of Password System for Primary Authentication
CWE-309: Use of Password System for Primary Authentication
CWE ID: 309
Name: Use of Password System for Primary Authentication
Beschreibung
Die Verwendung von Passwörtern als primäres Authentication-Verfahren kann unter verschiedenen Schwächen oder Einschränkungen leiden, die jeweils die Effektivität des Mechanismus reduzieren.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Nutzen Sie ein Zero-Knowledge Password Protocol, wie beispielsweise SRP.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Stellen Sie sicher, dass Passwörter sicher gespeichert werden und nicht reversibel sind.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Implementieren Sie eine Password-Aging-Funktionalität, die eine regelmäßige Änderung der Passwörter nach einer bestimmten Frist erzwingt.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Nutzen Sie einen Mechanismus zur Bewertung der Passwortstärke und informieren Sie den Benutzer bei Verwendung schwacher Passwörter.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Informieren Sie den Benutzer darüber, warum Passwortschutzmaßnahmen implementiert sind, wie diese die Datenintegrität schützen und warum es wichtig ist, deren Warnungen zu beachten.
Detaillierter Hintergrund
Passwortsysteme stellen die einfachsten und am weitesten verbreiteten Authentifizierungsmechanismen dar. Dennoch sind sie anfällig für bekannte Angriffe und werden häufig kompromittiert, sodass ihre Verwendung in der einfachsten Implementierung in der Praxis nicht praktikabel ist.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-309: Use of Password System for Primary Authentication werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen