CWE-259
Uso de Senha Codificada de Forma Fixa (Hard-coded)
Sobre
O produto contém uma senha codificada de forma fixa (hard-coded), que ele usa para sua própria autenticação de entrada ou para comunicação de saída com componentes externos.
Há duas variações principais de uma senha hard-coded: ``` Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica uma senha hard-coded. Saída (Outbound): o produto se conecta a outro sistema ou componente, e contém uma senha hard-coded para se conectar a esse componente. ```
Consequências comuns
- Controle de Acesso → Obter Privilégios ou Assumir Identidade
- Controle de Acesso → Obter Privilégios ou Assumir Identidade, Ocultar Atividades, Reduzir Manutenibilidade
Mitigações
- Arquitetura e Design: Para autenticação de saída: armazene as senhas fora do código em um arquivo de configuração ou banco de dados fortemente protegido e criptografado, que esteja protegido contra acesso por todos os agentes externos, incluindo outros usuários locais no mesmo sistema. Proteja adequadamente a chave (CWE-320). Se você não puder usar criptografia para proteger o arquivo, então certi
- Arquitetura e Design: Para autenticação de entrada: em vez de codificar de forma fixa um nome de usuário e senha padrão para os primeiros logins, utilize um modo de "primeiro login" que exija que o usuário insira uma senha forte e única.
- Arquitetura e Design: Realize verificações de controle de acesso e limite quais entidades podem acessar o recurso que exige a senha hard-coded. Por exemplo, um recurso pode ser habilitado apenas por meio do console do sistema, em vez de por meio de uma conexão de rede.
- Arquitetura e Design: Para autenticação de entrada: aplique hashes fortes de mão única (one-way) às suas senhas e armazene esses hashes em um arquivo de configuração ou banco de dados com controle de acesso apropriado. Dessa forma, o roubo do arquivo/banco de dados ainda exige que o atacante tente quebrar a senha. Ao receber uma senha de entrada durante a autenticação, calcule o hash da senha e co
- Arquitetura e Design: Para conexões de front-end para back-end: três soluções são possíveis, embora nenhuma seja completa. ``` A primeira sugestão envolve o uso de senhas geradas que são alteradas automaticamente e devem ser inseridas em intervalos de tempo determinados por um administrador de sistema. Essas senhas ficarão armazenadas na memória e só serão válidas durante os intervalos de tempo. E
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-259?
O produto contém uma senha codificada de forma fixa (hard-coded), que ele usa para sua própria autenticação de entrada ou para comunicação de saída com componentes externos. Há duas variações principais de uma senha hard-coded: ``` Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica uma senha hard-coded.
Qual a probabilidade de CWE-259 ser explorada?
A MITRE classifica a probabilidade de exploração de CWE-259 como high.
Quais plataformas CWE-259 afeta?
CWE-259 já foi observada em: ICS/OT.
Quantas CVEs a Rainforest acompanha para CWE-259?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-259. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
