CWE-798
Uso de credenciales codificadas de forma rígida
Acerca de
El producto contiene credenciales codificadas de forma rígida, como una contraseña o una clave criptográfica.
Existen dos variaciones principales: - Entrante: el producto contiene un mecanismo de autenticación que compara las credenciales de entrada con un conjunto de credenciales codificadas de forma rígida. En esta variante, se crea una cuenta de administración predeterminada y se codifica de forma rígida una contraseña simple en el producto, asociada a esa cuenta. Esta contraseña codificada de forma rígida es la misma para cada instalación del producto, y normalmente no puede cambiarse ni deshabilitarse por parte de los administradores del sistema sin modificar manualmente el programa o parchear el producto de algún otro modo. También puede ser difícil de detectar para el administrador. - Saliente: el producto se conecta a otro sistema o componente y contiene credenciales codificadas de forma rígida para conectarse a ese componente. Esta variante se aplica a sistemas de front-end que se autentican con un servicio de back-end. El servicio de back-end puede requerir una contraseña fija que puede descubrirse fácilmente. El programador simplemente puede codificar de forma rígida esas credenciales de back-end en el producto de front-end.
Consecuencias comunes
- Control de acceso → Eludir un mecanismo de protección
- Integridad, Confidencialidad, Disponibilidad, Control de acceso, Otro → Leer datos de la aplicación, Obtener privilegios o asumir una identidad, Ejecutar código o comandos no autorizados, Otro
Mitigaciones
- Arquitectura y diseño: Para la autenticación saliente: almacene contraseñas, claves y otras credenciales fuera del código, en un archivo de configuración o una base de datos fuertemente protegidos y cifrados, protegidos contra el acceso de todos los externos, incluidos otros usuarios locales del mismo sistema. Proteja adecuadamente la clave (CWE-320). Si no puede usar cifrado para proteger el arch
- Arquitectura y diseño: Para la autenticación entrante: en lugar de codificar de forma rígida un nombre de usuario y una contraseña predeterminados, una clave u otras credenciales de autenticación para los primeros inicios de sesión, utilice un modo de "primer inicio de sesión" que requiera que el usuario ingrese una contraseña o clave única y robusta.
- Arquitectura y diseño: Si el producto debe contener credenciales codificadas de forma rígida o estas no pueden eliminarse, realice verificaciones de control de acceso y limite qué entidades pueden acceder a la funcionalidad que requiere las credenciales codificadas de forma rígida. Por ejemplo, una funcionalidad podría habilitarse únicamente a través de la consola del sistema en lugar de a través
- Arquitectura y diseño: Para la autenticación entrante que usa contraseñas: aplique hashes unidireccionales robustos a las contraseñas y almacene esos hashes en un archivo de configuración o una base de datos con el control de acceso adecuado. De esa manera, el robo del archivo o la base de datos aún requiere que el atacante intente descifrar la contraseña. Al manejar una contraseña entrante durant
- Arquitectura y diseño: Para las conexiones de front-end a back-end: son posibles tres soluciones, aunque ninguna es completa. - La primera sugerencia implica el uso de contraseñas o claves generadas que se cambian automáticamente y que un administrador del sistema debe ingresar en intervalos de tiempo determinados. Estas contraseñas se mantendrán en memoria y solo serán válidas durante esos interv
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-798?
El producto contiene credenciales codificadas de forma rígida, como una contraseña o una clave criptográfica. Existen dos variaciones principales: - Entrante: el producto contiene un mecanismo de autenticación que compara las credenciales de entrada con un conjunto de credenciales codificadas de forma rígida.
¿Qué probabilidad hay de que CWE-798 sea explotada?
MITRE califica la probabilidad de explotación de CWE-798 como high.
¿Qué plataformas afecta CWE-798?
CWE-798 se ha observado en: Mobile, ICS/OT.
¿Cuántas CVE rastrea Rainforest para CWE-798?
Rainforest Labs rastrea actualmente 2 CVE publicadas asociadas a CWE-798. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
