Voltar para o Labs
Fraqueza (CWE)

CWE-67

Tratamento Impróprio de Nomes de Dispositivos do Windows

Sobre

O produto constrói nomes de caminho a partir de entrada do usuário, mas não trata ou trata incorretamente um nome de caminho que contém um nome de dispositivo do Windows, como AUX ou CON. Isso geralmente leva a negação de serviço ou a uma exposição de informações quando a aplicação tenta processar o nome de caminho como um arquivo comum.

Não tratar adequadamente nomes de arquivos virtuais (por exemplo, AUX, CON, PRN, COM1, LPT1) pode resultar em diferentes tipos de vulnerabilidades. Em alguns casos, um atacante pode solicitar um dispositivo por meio da injeção de um nome de arquivo virtual em uma URL, o que pode causar um erro que leva a uma negação de serviço ou a uma página de erro que revela informações sensíveis. Um produto que permite que nomes de dispositivos contornem a filtragem corre o risco de um atacante injetar código malicioso em um arquivo com o nome de um dispositivo.

Consequências comuns

  • Disponibilidade, Confidencialidade, Outro → DoS: Falha, Encerramento ou Reinicialização, Ler Dados da Aplicação, Outro

Mitigações

  • Implementação: Familiarize-se com os nomes de dispositivos do sistema operacional onde seu sistema é implantado. Verifique a entrada em busca desses nomes de dispositivos.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-67?

O produto constrói nomes de caminho a partir de entrada do usuário, mas não trata ou trata incorretamente um nome de caminho que contém um nome de dispositivo do Windows, como AUX ou CON. Isso geralmente leva a negação de serviço ou a uma exposição de informações quando a aplicação tenta processar o nome de caminho como um arquivo comum.

Qual a probabilidade de CWE-67 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-67 como high.

Quais plataformas CWE-67 afeta?

CWE-67 já foi observada em: Windows.

Quantas CVEs a Rainforest acompanha para CWE-67?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-67. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.