Voltar para o Labs
Fraqueza (CWE)

CWE-798

Uso de Credenciais Codificadas de Forma Fixa

Sobre

O produto contém credenciais codificadas de forma fixa, como uma senha ou uma chave criptográfica.

Há duas variações principais: - Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica as credenciais de entrada contra um conjunto de credenciais codificadas de forma fixa. Nesta variante, uma conta de administração padrão é criada, e uma senha simples é codificada de forma fixa no produto e associada a essa conta. Essa senha codificada é a mesma para cada instalação do produto, e geralmente não pode ser alterada ou desabilitada pelos administradores do sistema sem modificar manualmente o programa ou, de outra forma, aplicar um patch no produto. Também pode ser difícil para o administrador detectá-la. - Saída (Outbound): o produto se conecta a outro sistema ou componente e contém credenciais codificadas de forma fixa para se conectar a esse componente. Esta variante se aplica a sistemas de front-end que se autenticam em um serviço de back-end. O serviço de back-end pode exigir uma senha fixa que pode ser facilmente descoberta. O programador pode simplesmente codificar de forma fixa essas credenciais de back-end no produto de front-end.

Consequências comuns

  • Controle de Acesso → Contornar Mecanismo de Proteção
  • Integridade, Confidencialidade, Disponibilidade, Controle de Acesso, Outro → Ler Dados da Aplicação, Obter Privilégios ou Assumir Identidade, Executar Código ou Comandos Não Autorizados, Outro

Mitigações

  • Arquitetura e Projeto: Para autenticação de saída: armazene senhas, chaves e outras credenciais fora do código, em um arquivo de configuração ou banco de dados fortemente protegido e criptografado, que esteja protegido contra acesso por todos os externos, incluindo outros usuários locais no mesmo sistema. Proteja adequadamente a chave (CWE-320). Se você não puder usar criptografia para proteger o
  • Arquitetura e Projeto: Para autenticação de entrada: Em vez de codificar de forma fixa um nome de usuário e senha padrão, chave ou outras credenciais de autenticação para o primeiro login, utilize um modo de "primeiro login" que exija que o usuário insira uma senha ou chave forte e única.
  • Arquitetura e Projeto: Se o produto precisar conter credenciais codificadas de forma fixa ou elas não puderem ser removidas, realize verificações de controle de acesso e limite quais entidades podem acessar o recurso que requer as credenciais codificadas. Por exemplo, um recurso pode ser habilitado apenas por meio do console do sistema, em vez de por meio de uma conexão de rede.
  • Arquitetura e Projeto: Para autenticação de entrada usando senhas: aplique hashes unidirecionais fortes às senhas e armazene esses hashes em um arquivo de configuração ou banco de dados com controle de acesso apropriado. Dessa forma, o roubo do arquivo/banco de dados ainda exige que o atacante tente quebrar a senha. Ao lidar com uma senha recebida durante a autenticação, calcule o hash da senha e
  • Arquitetura e Projeto: Para conexões de front-end para back-end: Três soluções são possíveis, embora nenhuma seja completa. - A primeira sugestão envolve o uso de senhas ou chaves geradas que são alteradas automaticamente e devem ser inseridas em intervalos de tempo determinados por um administrador do sistema. Essas senhas serão mantidas na memória e só serão válidas durante os intervalos de temp

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-798?

O produto contém credenciais codificadas de forma fixa, como uma senha ou uma chave criptográfica. Há duas variações principais: - Entrada (Inbound): o produto contém um mecanismo de autenticação que verifica as credenciais de entrada contra um conjunto de credenciais codificadas de forma fixa.

Qual a probabilidade de CWE-798 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-798 como high.

Quais plataformas CWE-798 afeta?

CWE-798 já foi observada em: Mobile, ICS/OT.

Quantas CVEs a Rainforest acompanha para CWE-798?

O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-798. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.