CWE-Referenz › CWE-916: Use of Password Hash With Insufficient Computational Effort
CWE-916: Use of Password Hash With Insufficient Computational Effort
CWE ID: 916
Name: Use of Password Hash With Insufficient Computational Effort
Beschreibung
Das Produkt generiert einen Hash für ein Passwort, verwendet jedoch ein Schema, das nicht genügend Rechenaufwand bietet, um Passwort-Cracking-Angriffe unpraktikabel oder kostspielig zu machen.
Risikominderungsmaßnahmen
Maßnahme (Implementation)
Effektivität: Unknown
Beschreibung: Bei der Anwendung von branchenüblichen Techniken ist es entscheidend, diese korrekt anzuwenden. Abkürzungen durch das Überspringen von ressourcenintensiven Schritten (CWE-325) sind zu vermeiden. Diese Schritte sind oft unerlässlich, um gängige Angriffe zu verhindern.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-916: Use of Password Hash With Insufficient Computational Effort werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen