CWE-798
Uso de Credenciais Codificadas de Forma Fixa
Sobre
O produto contém credenciais codificadas de forma fixa, como uma senha ou uma chave criptográfica.
Há duas variações principais: - Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica as credenciais de entrada contra um conjunto de credenciais codificadas de forma fixa. Nesta variante, uma conta de administração padrão é criada, e uma senha simples é codificada de forma fixa no produto e associada a essa conta. Essa senha codificada é a mesma para cada instalação do produto, e geralmente não pode ser alterada ou desabilitada pelos administradores do sistema sem modificar manualmente o programa ou, de outra forma, aplicar um patch no produto. Também pode ser difícil para o administrador detectá-la. - Saída (Outbound): o produto se conecta a outro sistema ou componente e contém credenciais codificadas de forma fixa para se conectar a esse componente. Esta variante se aplica a sistemas de front-end que se autenticam em um serviço de back-end. O serviço de back-end pode exigir uma senha fixa que pode ser facilmente descoberta. O programador pode simplesmente codificar de forma fixa essas credenciais de back-end no produto de front-end.
Consequências comuns
- Controle de Acesso → Contornar Mecanismo de Proteção
- Integridade, Confidencialidade, Disponibilidade, Controle de Acesso, Outro → Ler Dados da Aplicação, Obter Privilégios ou Assumir Identidade, Executar Código ou Comandos Não Autorizados, Outro
Mitigações
- Arquitetura e Projeto: Para autenticação de saída: armazene senhas, chaves e outras credenciais fora do código, em um arquivo de configuração ou banco de dados fortemente protegido e criptografado, que esteja protegido contra acesso por todos os externos, incluindo outros usuários locais no mesmo sistema. Proteja adequadamente a chave (CWE-320). Se você não puder usar criptografia para proteger o
- Arquitetura e Projeto: Para autenticação de entrada: Em vez de codificar de forma fixa um nome de usuário e senha padrão, chave ou outras credenciais de autenticação para o primeiro login, utilize um modo de "primeiro login" que exija que o usuário insira uma senha ou chave forte e única.
- Arquitetura e Projeto: Se o produto precisar conter credenciais codificadas de forma fixa ou elas não puderem ser removidas, realize verificações de controle de acesso e limite quais entidades podem acessar o recurso que requer as credenciais codificadas. Por exemplo, um recurso pode ser habilitado apenas por meio do console do sistema, em vez de por meio de uma conexão de rede.
- Arquitetura e Projeto: Para autenticação de entrada usando senhas: aplique hashes unidirecionais fortes às senhas e armazene esses hashes em um arquivo de configuração ou banco de dados com controle de acesso apropriado. Dessa forma, o roubo do arquivo/banco de dados ainda exige que o atacante tente quebrar a senha. Ao lidar com uma senha recebida durante a autenticação, calcule o hash da senha e
- Arquitetura e Projeto: Para conexões de front-end para back-end: Três soluções são possíveis, embora nenhuma seja completa. - A primeira sugestão envolve o uso de senhas ou chaves geradas que são alteradas automaticamente e devem ser inseridas em intervalos de tempo determinados por um administrador do sistema. Essas senhas serão mantidas na memória e só serão válidas durante os intervalos de temp
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-798?
O produto contém credenciais codificadas de forma fixa, como uma senha ou uma chave criptográfica. Há duas variações principais: - Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica as credenciais de entrada contra um conjunto de credenciais codificadas de forma fixa.
Qual a probabilidade de CWE-798 ser explorada?
A MITRE classifica a probabilidade de exploração de CWE-798 como high.
Quais plataformas CWE-798 afeta?
CWE-798 já foi observada em: Mobile, ICS/OT.
Quantas CVEs a Rainforest acompanha para CWE-798?
O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-798. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
