CWE-Referenz › CWE-620: Unverified Password Change
CWE-620: Unverified Password Change
CWE ID: 620
Name: Unverified Password Change
Beschreibung
Beim Festlegen eines neuen Passworts für einen Benutzer verlangt das Produkt keine Kenntnis des ursprünglichen Passworts oder die Verwendung einer anderen Form der Authentication.
Erweiterte Beschreibung
Dies könnte von einem Angreifer ausgenutzt werden, um Passwörter für einen anderen Benutzer zu ändern und somit die mit diesem Benutzer verbundenen Privileges zu erlangen.
Risikominderungsmaßnahmen
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Bei der Aufforderung zur Passwortänderung sollte der Benutzer aufgefordert werden, das ursprüngliche Passwort zusammen mit dem neuen Passwort anzugeben.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Die Funktionalität zur Passwortwiederherstellung sollte vermieden werden. Sollte sie dennoch implementiert sein, ist sicherzustellen, dass lediglich Informationen an den berechtigten Benutzer weitergegeben werden, beispielsweise durch die Verwendung einer E-Mail-Adresse oder einer Challenge Question, die der legitime Benutzer in der Vergangenheit bereits hinterlegt hat. Die Möglichkeit für den aktuellen Benutzer, diese Identifikationsdaten zu ändern, darf erst nach korrekter Passwortangabe gewährt werden.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-620: Unverified Password Change werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen