CWE-287 là gì?
Sản phẩm không xác minh đầy đủ rằng tác nhân tuyên bố một danh tính cụ thể thực sự là danh tính đó.
Sản phẩm không xác minh đầy đủ rằng tác nhân tuyên bố một danh tính cụ thể thực sự là danh tính đó.
Điểm yếu này xảy ra khi cơ chế xác thực chấp nhận một tuyên bố về danh tính mà không chứng minh đầy đủ tuyên bố đó. Nguyên nhân có thể là thiếu xác thực, kiểm tra không đầy đủ, logic xác thực sai, cấu hình yếu hoặc cơ chế xác thực có thể bị vượt qua. Điểm yếu liên quan đến việc xác lập danh tính và khác với ủy quyền, vốn quyết định tác nhân đã được nhận diện được phép làm gì.
Điểm yếu có thể được đưa vào từ giai đoạn kiến trúc và thiết kế, hoặc phát sinh khi triển khai một biện pháp bảo mật. Điểm yếu không phụ thuộc vào ngôn ngữ lập trình, hệ điều hành hay công nghệ cụ thể, dù hồ sơ xác định các hệ thống web và môi trường ICS/OT là những bối cảnh áp dụng. Các biểu hiện thường gặp gồm điểm cuối hoặc dịch vụ chấp nhận yêu cầu chưa xác thực, kiểm tra sai thông tin xác thực hoặc mã thông báo, bỏ qua một yếu tố xác thực, tin cậy kiểm tra phía máy khách hoặc triển khai điều kiện xác thực bị lỗi.
Kẻ tấn công có thể truy cập dữ liệu hoặc chức năng dành cho danh tính khác, làm lộ dữ liệu ứng dụng, giành đặc quyền hoặc giả mạo người dùng khác, và thực thi mã hoặc lệnh trái phép. Tùy hệ thống bị ảnh hưởng, điểm yếu có thể tác động đến tính bí mật, tính toàn vẹn, tính sẵn sàng và kiểm soát truy cập.
| Tác động | Phạm vi | Diễn giải |
|---|---|---|
| Đọc dữ liệu ứng dụng, Chiếm đặc quyền hoặc mạo danh, Thực thi mã hoặc lệnh trái phép | Tính toàn vẹn, Tính bí mật, Tính sẵn sàng, Kiểm soát truy cập | This weakness can lead to the exposure of resources or functionality to unintended actors, possibly providing attackers with sensitive information or even execute arbitrary code. |
Trong giai đoạn kiến trúc và thiết kế, hãy sử dụng framework hoặc thư viện xác thực chuyên dụng thay vì tự xây dựng cơ chế xác thực một cách rời rạc. Hồ sơ đặc biệt khuyến nghị một tính năng xác thực như tính năng Authentication của OWASP ESAPI.
Nên kết hợp nhiều phương pháp vì phân tích tự động chỉ bao phủ hạn chế, đặc biệt đối với cơ chế xác thực tùy biến và các lỗi về thiết kế hoặc quy tắc nghiệp vụ. Công cụ phân tích tĩnh có thể kiểm tra cấu hình liên quan đến xác thực như tệp .htaccess của Apache và nhận diện các thư viện xác thực phổ biến, nhưng có thể bỏ sót cơ chế tùy biến hoặc tạo cảnh báo sai khi chức năng vốn được phép công khai. Phân tích thủ công, gồm kiểm thử xâm nhập, mô hình hóa mối đe dọa, kiểm thử phiên tương tác và đánh giá logic xác thực tùy biến, có hiệu quả cao. Các kỹ thuật bổ sung có phạm vi bao phủ một phần gồm dịch ngược nhị phân hoặc bytecode kết hợp phân tích thủ công, trình quét ứng dụng web, dịch vụ web và cơ sở dữ liệu, fuzzing và fuzzing dựa trên framework, rà soát mã nguồn thủ công, công cụ phân tích điểm yếu mã nguồn, công cụ phân tích mã nguồn được cấu hình theo ngữ cảnh và công cụ kiểm tra cấu hình. Rà soát kiến trúc và thiết kế có hiệu quả chi phí cao khi sử dụng kiểm tra theo chuẩn IEEE 1028 hoặc các phương pháp hình thức và kỹ thuật xây dựng đúng ngay từ đầu.
| Phương pháp | Cách làm | Hiệu quả |
|---|---|---|
| Phân tích tĩnh tự động | Automated static analysis is useful for detecting certain types of authentication. A tool may be able to analyze related configuration files, such as .htaccess in Apache web servers, or detect the usage of commonly-used authentication libraries. Generally, automated static analysis tools have difficulty detecting custom authentication schemes. In addition, the software's design may include some functionality that is accessible to any user and does not require an established identity; an automated technique that detects the absence of authentication may report false positives. | Hạn chế |
| Phân tích tĩnh thủ công | This weakness can be detected using tools and techniques that require manual (human) analysis, such as penetration testing, threat modeling, and interactive tools that allow the tester to record and modify an active session. Manual static analysis is useful for evaluating the correctness of custom authentication mechanisms.These may be more effective than strictly automated techniques. This is especially the case with weaknesses that are related to design and business rules. | Cao |
| Phân tích tĩnh tệp nhị phân hoặc bytecode thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Binary / Bytecode disassembler - then use manual analysis for vulnerabilities & anomalies | SOAR một phần |
| Phân tích động với diễn giải kết quả tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Web Application Scanner Web Services Scanner Database Scanners | SOAR một phần |
| Phân tích động với diễn giải kết quả thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Fuzz Tester Framework-based Fuzzer | SOAR một phần |
| Phân tích tĩnh mã nguồn thủ công | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Manual Source Code Review (not inspections) | SOAR một phần |
| Phân tích tĩnh mã nguồn tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Source code Weakness Analyzer Context-configured Source Code Weakness Analyzer | SOAR một phần |
| Phân tích tĩnh tự động | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Configuration Checker | SOAR một phần |
| Rà soát kiến trúc hoặc thiết kế | According to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Inspection (IEEE 1028 standard) (can apply to requirements, design, source code, etc.) Formal Methods / Correct-By-Construction | Cao |
Hồ sơ chính thức cung cấp các ví dụ đại diện sau đây, không phải danh sách đầy đủ. Các ví dụ gồm yêu cầu tệp hoặc API không cần xác thực, bỏ qua hoặc vượt qua yếu tố xác thực thứ hai, chấp nhận loại xác thực None hoặc thông tin xác thực rỗng, chỉ xác thực ở phía máy khách, so sánh và kiểm tra bị lỗi, thông tin xác thực mặc định hoặc được mã hóa cứng, cookie hoặc tham số không an toàn, dịch vụ giao thức không có xác thực, và giá trị xác thực có thể dự đoán hoặc phát lại. Các ví dụ liên quan đến sản phẩm chia sẻ tệp, trò chuyện, proxy, PLC, SCADA, DCS, điện toán đám mây, bộ định tuyến, Bluetooth, thư điện tử, LDAP, VoIP và các sản phẩm khác; trong đó có trường hợp việc vượt qua xác thực dẫn đến thực thi mã, truy cập shell với quyền root, truy cập đặc quyền hoặc thực thi lệnh trái phép.
Dưới đây là các lỗ hổng tiêu biểu liên quan đến CWE-287, dựa theo mức độ ưu tiên
CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScanvi