CWE-1220
Insufficient Granularity of Access Control
Sobre
O produto implementa controles de acesso por meio de uma política ou outro recurso com a intenção de desabilitar ou restringir acessos (leituras e/ou escritas) a ativos em um sistema por parte de agentes não confiáveis. No entanto, os controles de acesso implementados carecem da granularidade necessária, o que torna a política de controle ampla demais porque permite acessos de agentes não autorizados aos ativos sensíveis à segurança.
Circuitos integrados e motores de hardware podem expor acessos a ativos (configuração de dispositivo, chaves, etc.) a firmware confiável ou a um módulo de software (comumente definido pela BIOS/bootloader). Esse acesso normalmente é controlado por acesso. Ao ligar após um reset, o hardware ou sistema geralmente inicia com valores padrão nos registradores, e o firmware confiável (firmware de boot) configura a proteção de controle de acesso necessária. Uma fraqueza comum que pode existir em tais esquemas de proteção é que os controles ou políticas de acesso não são granulares o suficiente. Essa condição permite que agentes além dos agentes confiáveis acessem os ativos e poderia levar à perda de funcionalidade ou à capacidade de configurar o dispositivo com segurança. Isso resulta ainda em riscos de segurança que vão desde o vazamento de material de chave sensível até a modificação da configuração do dispositivo.
Consequências comuns
- Confidencialidade, Integridade, Disponibilidade, Controle de Acesso → Modificar Memória, Ler Memória, Executar Código ou Comandos Não Autorizados, Obter Privilégios ou Assumir Identidade, Contornar Mecanismo de Proteção, Outro
Mitigações
- Arquitetura e Projeto, Implementação, Testes: - As proteções de política de controle de acesso devem ser revisadas em busca de inconsistências de projeto e fraquezas comuns. - A definição da política de controle de acesso e o fluxo de programação devem ser testados em testes pré-silício e pós-silício.
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-1220?
O produto implementa controles de acesso por meio de uma política ou outro recurso com a intenção de desabilitar ou restringir acessos (leituras e/ou escritas) a ativos em um sistema por parte de agentes não confiáveis.
Quais plataformas CWE-1220 afeta?
CWE-1220 já foi observada em: Not OS-Specific, Not Architecture-Specific, Not Technology-Specific.
Quantas CVEs a Rainforest acompanha para CWE-1220?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-1220. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
