Volver a Labs
Debilidad (CWE)

CWE-259

Uso de contraseña codificada de forma fija (hard-coded)

Acerca de

El producto contiene una contraseña codificada de forma fija (hard-coded), que utiliza para su propia autenticación entrante o para la comunicación saliente hacia componentes externos.

Existen dos variaciones principales de una contraseña codificada de forma fija: ``` Entrante: el producto contiene un mecanismo de autenticación que comprueba una contraseña codificada de forma fija. Saliente: el producto se conecta a otro sistema o componente, y contiene una contraseña codificada de forma fija para conectarse a ese componente. ```

Consecuencias comunes

  • Control de acceso → Obtención de privilegios o suplantación de identidad
  • Control de acceso → Obtención de privilegios o suplantación de identidad, Ocultamiento de actividades, Reducción de la mantenibilidad

Mitigaciones

  • Arquitectura y diseño: Para la autenticación saliente: almacene las contraseñas fuera del código en un archivo de configuración o base de datos cifrado y fuertemente protegido, protegido del acceso de todos los externos, incluidos otros usuarios locales en el mismo sistema. Proteja adecuadamente la clave (CWE-320). Si no puede usar cifrado para proteger el archivo, asegúrese de que los permisos se
  • Arquitectura y diseño: Para la autenticación entrante: en lugar de codificar de forma fija un nombre de usuario y una contraseña predeterminados para los primeros inicios de sesión, utilice un modo de "primer inicio de sesión" que requiera que el usuario ingrese una contraseña fuerte y única.
  • Arquitectura y diseño: Realice comprobaciones de control de acceso y limite qué entidades pueden acceder a la función que requiere la contraseña codificada de forma fija. Por ejemplo, una función podría habilitarse únicamente a través de la consola del sistema en lugar de a través de una conexión de red.
  • Arquitectura y diseño: Para la autenticación entrante: aplique hashes fuertes de un solo sentido a sus contraseñas y almacene esos hashes en un archivo de configuración o base de datos con un control de acceso apropiado. De esa manera, el robo del archivo o la base de datos aún requiere que el atacante intente descifrar la contraseña. Al recibir una contraseña entrante durante la autenticación, ca
  • Arquitectura y diseño: Para las conexiones de front-end a back-end: son posibles tres soluciones, aunque ninguna es completa. ``` La primera sugerencia implica el uso de contraseñas generadas que se cambian automáticamente y que deben ser ingresadas a intervalos de tiempo determinados por un administrador del sistema. Estas contraseñas se mantendrán en memoria y solo serán válidas durante esos int

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-259?

El producto contiene una contraseña codificada de forma fija (hard-coded), que utiliza para su propia autenticación entrante o para la comunicación saliente hacia componentes externos. Existen dos variaciones principales de una contraseña codificada de forma fija: ``` Entrante: el producto contiene un mecanismo de autenticación que comprueba una contraseña codificada de forma fija.

¿Qué probabilidad hay de que CWE-259 sea explotada?

MITRE califica la probabilidad de explotación de CWE-259 como high.

¿Qué plataformas afecta CWE-259?

CWE-259 se ha observado en: ICS/OT.

¿Cuántas CVE rastrea Rainforest para CWE-259?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-259. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.