• CWE-521: Weak Password Requirements

Das Produkt erfordert keine starken Passwörter, was es Angreifern erleichtert, Benutzerkonten zu kompromittieren.

CWE-Referenz › CWE-521: Weak Password Requirements

CWE-521: Weak Password Requirements

CWE ID: 521
Name: Weak Password Requirements

Beschreibung

Das Produkt erfordert keine starken Passwörter, was es Angreifern erleichtert, Benutzerkonten zu kompromittieren.

Erweiterte Beschreibung

Authentifizierungsmechanismen stützen sich häufig auf ein auswendig gelerntes Geheimnis (auch bekannt als Passwort), um eine Aussage über die Identität eines Benutzers eines Systems zu liefern. Es ist daher wichtig, dass dieses Passwort eine ausreichende Komplexität aufweist und für einen Angreifer nicht erratbar ist. Die spezifischen Anforderungen an die Komplexität eines Passworts hängen vom Typ des zu schützenden Systems ab. Die Auswahl der korrekten Passwortrichtlinien und deren Durchsetzung durch die Implementierung sind entscheidend für den Gesamterfolg des Authentifizierungsmechanismus.

Risikominderungsmaßnahmen

Maßnahme (Architecture and Design)

Effektivität: Unknown
Beschreibung: Erwägen Sie einen zweiten Authentifizierungsfaktor jenseits des Passworts, der verhindert, dass das Passwort ein Single Point of Failure darstellt. Weitere Informationen dazu finden Sie in CWE-308.

Maßnahme (Implementation)

Effektivität: Unknown
Beschreibung: Erwägen Sie die Implementierung eines Password Complexity Meters, um Benutzer darüber zu informieren, wenn ein gewähltes Passwort die erforderlichen Attribute erfüllt.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-521: Weak Password Requirements werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen