CWE-640
Mecanismo Débil de Recuperación de Contraseña para Contraseña Olvidada
Acerca de
El producto contiene un mecanismo para que los usuarios recuperen o cambien sus contraseñas sin conocer la contraseña original, pero el mecanismo es débil.
Es común que una aplicación tenga un mecanismo que proporcione un medio para que un usuario obtenga acceso a su cuenta en caso de que olvide su contraseña. Muy a menudo el mecanismo de recuperación de contraseña es débil, lo que tiene el efecto de hacer más probable que sea posible que una persona distinta al usuario legítimo del sistema obtenga acceso a la cuenta de ese usuario. Los esquemas débiles de recuperación de contraseña socavan por completo un esquema sólido de autenticación por contraseña. Esta debilidad puede consistir en que la pregunta de seguridad sea demasiado fácil de adivinar o de encontrar una respuesta (por ejemplo, porque la pregunta es demasiado común, o porque las respuestas se pueden encontrar usando redes sociales). O podría haber una debilidad de implementación en el código del mecanismo de recuperación de contraseña que, por ejemplo, engañe al sistema para que envíe por correo electrónico la nueva contraseña a una cuenta de correo distinta a la del usuario. Podría no haber ninguna limitación (throttling) en la tasa de restablecimientos de contraseña, de modo que a un usuario legítimo se le pueda negar el servicio por parte de un atacante si este intenta recuperar su contraseña en rápida sucesión. El sistema podría enviar la contraseña original al usuario en lugar de generar una nueva contraseña temporal. En resumen, la funcionalidad de recuperación de contraseña, si no se diseña e implementa cuidadosamente, a menudo puede convertirse en el eslabón más débil del sistema, que puede ser utilizado de forma indebida de una manera que permita a un atacante obtener acceso no autorizado al sistema.
Consecuencias comunes
- Control de Acceso → Obtener Privilegios o Asumir Identidad
- Disponibilidad → DoS: Consumo de Recursos (Otro)
- Integridad, Otro → Otro
Mitigaciones
- Arquitectura y Diseño: Asegúrese de que toda la entrada suministrada por el usuario al mecanismo de recuperación de contraseña sea exhaustivamente filtrada y validada.
- Arquitectura y Diseño: No use preguntas de seguridad débiles estándar y utilice varias preguntas de seguridad.
- Arquitectura y Diseño: Asegúrese de que haya una limitación (throttling) en el número de respuestas incorrectas a una pregunta de seguridad. Deshabilite la funcionalidad de recuperación de contraseña después de un cierto (pequeño) número de intentos incorrectos.
- Arquitectura y Diseño: Exija que el usuario responda correctamente la pregunta de seguridad antes de restablecer su contraseña y de enviar la nueva contraseña a la dirección de correo electrónico registrada.
- Arquitectura y Diseño: Nunca permita que el usuario controle a qué dirección de correo electrónico se enviará la nueva contraseña en el mecanismo de recuperación de contraseña.
- Arquitectura y Diseño: Asigne una nueva contraseña temporal en lugar de revelar la contraseña original.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-640?
El producto contiene un mecanismo para que los usuarios recuperen o cambien sus contraseñas sin conocer la contraseña original, pero el mecanismo es débil. Es común que una aplicación tenga un mecanismo que proporcione un medio para que un usuario obtenga acceso a su cuenta en caso de que olvide su contraseña.
¿Qué probabilidad hay de que CWE-640 sea explotada?
MITRE califica la probabilidad de explotación de CWE-640 como high.
¿Cuántas CVE rastrea Rainforest para CWE-640?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-640. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
