CWE-287: Xác thực không đúng cách

CWE-287 là gì?

Sản phẩm không xác minh đầy đủ rằng tác nhân tuyên bố một danh tính cụ thể thực sự là danh tính đó.

Thống kê dữ liệu

THỨ HẠNG OWASP TOP 10:20257 — A07:2025 — Authentication Failures
TỔNG SỐ CVE LIÊN QUAN (365 NGÀY)482
MỨC TRỪU TƯỢNGLớp
KHẢ NĂNG KHAI THÁCCao

Số lượng lỗ hổng nằm trong CWE-287

482 lỗ hổngTăng 372,5% so với cùng kỳ

Số lượng lỗ hổng trong CISA KEV của CWE-287

8 lỗ hổngTăng 300% so với cùng kỳ

Định nghĩa chính thức

TheoMitre CWE

Chi tiết kỹ thuật

Điểm yếu này xảy ra khi cơ chế xác thực chấp nhận một tuyên bố về danh tính mà không chứng minh đầy đủ tuyên bố đó. Nguyên nhân có thể là thiếu xác thực, kiểm tra không đầy đủ, logic xác thực sai, cấu hình yếu hoặc cơ chế xác thực có thể bị vượt qua. Điểm yếu liên quan đến việc xác lập danh tính và khác với ủy quyền, vốn quyết định tác nhân đã được nhận diện được phép làm gì.

Đặc điểm

Điểm yếu có thể được đưa vào từ giai đoạn kiến trúc và thiết kế, hoặc phát sinh khi triển khai một biện pháp bảo mật. Điểm yếu không phụ thuộc vào ngôn ngữ lập trình, hệ điều hành hay công nghệ cụ thể, dù hồ sơ xác định các hệ thống web và môi trường ICS/OT là những bối cảnh áp dụng. Các biểu hiện thường gặp gồm điểm cuối hoặc dịch vụ chấp nhận yêu cầu chưa xác thực, kiểm tra sai thông tin xác thực hoặc mã thông báo, bỏ qua một yếu tố xác thực, tin cậy kiểm tra phía máy khách hoặc triển khai điều kiện xác thực bị lỗi.

Hậu quả thường gặp

Kẻ tấn công có thể truy cập dữ liệu hoặc chức năng dành cho danh tính khác, làm lộ dữ liệu ứng dụng, giành đặc quyền hoặc giả mạo người dùng khác, và thực thi mã hoặc lệnh trái phép. Tùy hệ thống bị ảnh hưởng, điểm yếu có thể tác động đến tính bí mật, tính toàn vẹn, tính sẵn sàng và kiểm soát truy cập.

Dữ liệu MITRE CWE chính thức
Tác độngPhạm viDiễn giải
Đọc dữ liệu ứng dụng, Chiếm đặc quyền hoặc mạo danh, Thực thi mã hoặc lệnh trái phépTính toàn vẹn, Tính bí mật, Tính sẵn sàng, Kiểm soát truy cậpThis weakness can lead to the exposure of resources or functionality to unintended actors, possibly providing attackers with sensitive information or even execute arbitrary code.

Biện pháp giảm thiểu rủi ro

Trong giai đoạn kiến trúc và thiết kế, hãy sử dụng framework hoặc thư viện xác thực chuyên dụng thay vì tự xây dựng cơ chế xác thực một cách rời rạc. Hồ sơ đặc biệt khuyến nghị một tính năng xác thực như tính năng Authentication của OWASP ESAPI.

Dữ liệu MITRE CWE chính thức
  1. Thư viện hoặc framework · Kiến trúc và thiết kếUse an authentication framework or library such as the OWASP ESAPI Authentication feature.

Cách phát hiện trong hệ thống

Nên kết hợp nhiều phương pháp vì phân tích tự động chỉ bao phủ hạn chế, đặc biệt đối với cơ chế xác thực tùy biến và các lỗi về thiết kế hoặc quy tắc nghiệp vụ. Công cụ phân tích tĩnh có thể kiểm tra cấu hình liên quan đến xác thực như tệp .htaccess của Apache và nhận diện các thư viện xác thực phổ biến, nhưng có thể bỏ sót cơ chế tùy biến hoặc tạo cảnh báo sai khi chức năng vốn được phép công khai. Phân tích thủ công, gồm kiểm thử xâm nhập, mô hình hóa mối đe dọa, kiểm thử phiên tương tác và đánh giá logic xác thực tùy biến, có hiệu quả cao. Các kỹ thuật bổ sung có phạm vi bao phủ một phần gồm dịch ngược nhị phân hoặc bytecode kết hợp phân tích thủ công, trình quét ứng dụng web, dịch vụ web và cơ sở dữ liệu, fuzzing và fuzzing dựa trên framework, rà soát mã nguồn thủ công, công cụ phân tích điểm yếu mã nguồn, công cụ phân tích mã nguồn được cấu hình theo ngữ cảnh và công cụ kiểm tra cấu hình. Rà soát kiến trúc và thiết kế có hiệu quả chi phí cao khi sử dụng kiểm tra theo chuẩn IEEE 1028 hoặc các phương pháp hình thức và kỹ thuật xây dựng đúng ngay từ đầu.

Dữ liệu MITRE CWE chính thức
Phương phápCách làmHiệu quả
Phân tích tĩnh tự độngAutomated static analysis is useful for detecting certain types of authentication. A tool may be able to analyze related configuration files, such as .htaccess in Apache web servers, or detect the usage of commonly-used authentication libraries. Generally, automated static analysis tools have difficulty detecting custom authentication schemes. In addition, the software's design may include some functionality that is accessible to any user and does not require an established identity; an automated technique that detects the absence of authentication may report false positives.Hạn chế
Phân tích tĩnh thủ côngThis weakness can be detected using tools and techniques that require manual (human) analysis, such as penetration testing, threat modeling, and interactive tools that allow the tester to record and modify an active session. Manual static analysis is useful for evaluating the correctness of custom authentication mechanisms.These may be more effective than strictly automated techniques. This is especially the case with weaknesses that are related to design and business rules.Cao
Phân tích tĩnh tệp nhị phân hoặc bytecode thủ côngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Binary / Bytecode disassembler - then use manual analysis for vulnerabilities & anomaliesSOAR một phần
Phân tích động với diễn giải kết quả tự độngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Web Application Scanner Web Services Scanner Database ScannersSOAR một phần
Phân tích động với diễn giải kết quả thủ côngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Fuzz Tester Framework-based FuzzerSOAR một phần
Phân tích tĩnh mã nguồn thủ côngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Manual Source Code Review (not inspections)SOAR một phần
Phân tích tĩnh mã nguồn tự độngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Source code Weakness Analyzer Context-configured Source Code Weakness AnalyzerSOAR một phần
Phân tích tĩnh tự độngAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Cost effective for partial coverage: ``` Configuration CheckerSOAR một phần
Rà soát kiến trúc hoặc thiết kếAccording to SOAR [REF-1479], the following detection techniques may be useful: ``` Highly cost effective: ``` Inspection (IEEE 1028 standard) (can apply to requirements, design, source code, etc.) Formal Methods / Correct-By-ConstructionCao

Lỗ hổng điển hình

Hồ sơ chính thức cung cấp các ví dụ đại diện sau đây, không phải danh sách đầy đủ. Các ví dụ gồm yêu cầu tệp hoặc API không cần xác thực, bỏ qua hoặc vượt qua yếu tố xác thực thứ hai, chấp nhận loại xác thực None hoặc thông tin xác thực rỗng, chỉ xác thực ở phía máy khách, so sánh và kiểm tra bị lỗi, thông tin xác thực mặc định hoặc được mã hóa cứng, cookie hoặc tham số không an toàn, dịch vụ giao thức không có xác thực, và giá trị xác thực có thể dự đoán hoặc phát lại. Các ví dụ liên quan đến sản phẩm chia sẻ tệp, trò chuyện, proxy, PLC, SCADA, DCS, điện toán đám mây, bộ định tuyến, Bluetooth, thư điện tử, LDAP, VoIP và các sản phẩm khác; trong đó có trường hợp việc vượt qua xác thực dẫn đến thực thi mã, truy cập shell với quyền root, truy cập đặc quyền hoặc thực thi lệnh trái phép.

Dữ liệu MITRE CWE chính thức

Dưới đây là các lỗ hổng tiêu biểu liên quan đến CWE-287, dựa theo mức độ ưu tiên

Nguồn (8)

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan