cwe - 1279:密码操作之前运行支持单位是准备好了
描述
执行加密操作没有确保支持输入准备提供有效数据加密的结果可能妥协。
扩展描述
很多加密硬件单元取决于其他硬件供应信息单位生产安全加密的结果。例如,一个加密单元,取决于外部随机数字生成器(RNG)单元熵必须等到RNG单位产生随机数。如果一个单元从一个保险丝检索一个私人密钥加密单元,融合单元之前必须启动并运行一个关键可能提供。
的关系
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
相关的视图”研究概念”(cwe - 1000)
自然 |
类型 |
ID |
的名字 |
ChildOf |
类——一个弱点,描述的是一个非常抽象的时尚,通常独立于任何特定的语言或技术。更具体的比一个支柱的弱点,但更普遍的基本的弱点。类级别的弱点通常描述问题的1或2以下维度:行为、财产和资源。 |
665年 |
不适当的初始化 |
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
相关观点“硬件设计”(cwe - 1194)
自然 |
类型 |
ID |
的名字 |
MemberOf |
类别——CWE条目包含一组其他条目,共享一个共同的特点。 |
1205年 |
安全原语和加密问题 |
模式的介绍
不同模式的引入提供了信息如何以及何时可以纳入这一弱点。生命周期的阶段识别点的介绍可能发生,而相关的报告提供了一个典型的场景介绍在给定的阶段。
阶段 |
请注意 |
架构和设计 |
|
实现 |
决定继续使用加密单元即使输入单位生产有效数据将加密结果妥协。 |
常见的后果
这个表指定不同的个人相关后果的弱点。标识应用程序范围的安全领域侵犯,而影响了负面的技术影响,如果敌人成功利用这个弱点。可能提供的信息如何可能的具体结果预计将看到列表中相对于其它后果。例如,可能会有高可能性,缺点将被利用来实现一定的影响,但较低的可能性,它将被利用来实现不同的影响。
范围 |
影响 |
可能性 |
访问控制 保密 完整性 可用性 问责制 身份验证 授权 不可抵赖性
|
|
|
示范例子
示例1
下面的伪代码演示了产生的弱加密使用伪随机数发生器的输出。
如果random_number_generator_self_test_passed () = = TRUE 然后种子= get_random_number_from_RNG () 其他种子= hardcoded_number
在上面的示例中,第一个RNG准备执行的检查。如果检查失败,RNG被忽略,转而使用硬编码的值。硬编码的值严重削弱了加密输出。
如果random_number_generator_self_test_passed () = = TRUE 然后种子= get_random_number_from_RNG () 其他enter_error_state ()
潜在的缓解措施
阶段:体系结构和设计
最佳实践应该用于设计加密系统。 |
实施阶段:
持续确保密码输入提供有效信息是必要的,以确保加密输出是安全的。 |
脆弱性映射笔记
用法:允许
(CWE ID可以用来映射到现实世界的漏洞) |
原因:可接受的使用 |
理由是: 这CWE条目底部的抽象级别,这是一个首选的抽象级别映射到漏洞的根本原因。 |
评论: 仔细阅读这两个名称和描述,以确保此映射是一个适当的配合。不要试图“力”映射到底层基础/变体只是遵守这首选的抽象级别。 |
更多的信息是可用的,请编辑自定义过滤器或选择一个不同的过滤器。
|