• CWE-757: Selection of Less-Secure Algorithm During Negotiation ('Algorithm Downgrade')

Ein Protokoll oder dessen Implementierung unterstützt die Interaktion zwischen mehreren Akteuren und erlaubt diesen Akteuren, auszuhandeln, welcher Algorithmus als Schutzmechanismus, beispielsweise für Encryption oder Authentication, verwendet werden soll. Es wählt jedoch nicht den stärksten verfügbaren Algorithmus, der für beide Parteien verfügbar ist.

CWE-Referenz › CWE-757: Selection of Less-Secure Algorithm During Negotiation ('Algorithm Downgrade')

CWE-757: Selection of Less-Secure Algorithm During Negotiation ('Algorithm Downgrade')

CWE ID: 757
Name: Selection of Less-Secure Algorithm During Negotiation (‘Algorithm Downgrade’)

Beschreibung

Ein Protokoll oder dessen Implementierung unterstützt die Interaktion zwischen mehreren Akteuren und erlaubt diesen Akteuren, auszuhandeln, welcher Algorithmus als Schutzmechanismus, beispielsweise für Encryption oder Authentication, verwendet werden soll. Es wählt jedoch nicht den stärksten verfügbaren Algorithmus, der für beide Parteien verfügbar ist.

Erweiterte Beschreibung

Wenn ein Sicherheitsmechanismus dazu gezwungen werden kann, auf einen weniger sicheren Algorithmus zurückzugreifen (downgrade), kann dies es Angreifern erleichtern, ein Produkt zu kompromittieren, indem sie schwächere Algorithmen ausnutzen. Das Opfer ist möglicherweise nicht darauf aufmerksam, dass ein weniger sicherer Algorithmus verwendet wird. Beispielsweise könnte ein Angreifer einen Kommunikationskanal dazu bringen, Klartext anstelle von stark verschlüsselten Daten zu verwenden, sodass der Angreifer den Kanal durch Sniffing auslesen könnte, anstatt den zusätzlichen Aufwand zu betreiben, die Daten mit Brute-Force-Techniken zu entschlüsseln.

Ist Ihre IT-Infrastruktur betroffen?

Schwachstellen wie CWE-757: Selection of Less-Secure Algorithm During Negotiation ('Algorithm Downgrade') werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:

  • Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
  • Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
  • Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen
Kostenloses Erstgespräch Für mittelständische Unternehmen