Volver a Labs
Debilidad (CWE)

CWE-770

Asignación de recursos sin límites ni regulación

Acerca de

El producto asigna un recurso reutilizable o un grupo de recursos en nombre de un actor sin imponer ninguna restricción prevista sobre el tamaño o la cantidad de recursos que pueden asignarse.

Consecuencias comunes

  • Disponibilidad → DoS: Consumo de recursos (CPU), DoS: Consumo de recursos (Memoria), DoS: Consumo de recursos (Otro)

Mitigaciones

  • Requisitos: Especifique claramente las expectativas mínimas y máximas de las capacidades, y determine qué comportamientos son aceptables cuando la asignación de recursos alcanza los límites.
  • Arquitectura y diseño: Limite la cantidad de recursos accesibles para usuarios sin privilegios. Establezca límites por usuario para los recursos. Permita que el administrador del sistema defina estos límites. Tenga cuidado de evitar CWE-410.
  • Arquitectura y diseño: Diseñe mecanismos de regulación en la arquitectura del sistema. La mejor protección es limitar la cantidad de recursos que un usuario no autorizado puede hacer que se consuman. Un modelo sólido de autenticación y control de acceso ayudará a prevenir que dichos ataques ocurran en primer lugar, y ayudará al administrador a identificar quién está cometiendo el abuso. La aplicac
  • Implementación: Asuma que toda entrada es maliciosa. Utilice una estrategia de validación de entradas de "aceptar lo conocido como bueno", es decir, use una lista de entradas aceptables que se ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se ajuste estrictamente a las especificaciones, o transfórmela en algo que sí lo haga. Al realizar la validación de entradas, co
  • Arquitectura y diseño: Para cualquier verificación de seguridad que se realice del lado del cliente, asegúrese de que estas verificaciones se dupliquen del lado del servidor, con el fin de evitar CWE-602. Los atacantes pueden eludir las verificaciones del lado del cliente modificando valores después de que se hayan realizado las verificaciones, o cambiando el cliente para eliminar por completo las
  • Arquitectura y diseño: La mitigación de los ataques de agotamiento de recursos requiere que el sistema objetivo: - reconozca el ataque y deniegue a ese usuario el acceso posterior durante un período de tiempo determinado, normalmente utilizando retardos de tiempo crecientes, o - regule de manera uniforme todas las solicitudes con el fin de dificultar el consumo de recursos más rápido de lo que pue

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-770?

El producto asigna un recurso reutilizable o un grupo de recursos en nombre de un actor sin imponer ninguna restricción prevista sobre el tamaño o la cantidad de recursos que pueden asignarse.

¿Qué probabilidad hay de que CWE-770 sea explotada?

MITRE califica la probabilidad de explotación de CWE-770 como high.

¿Qué plataformas afecta CWE-770?

CWE-770 se ha observado en: Not Technology-Specific.

¿Cuántas CVE rastrea Rainforest para CWE-770?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-770. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.