CWE-862
Falta de autorización
Acerca de
El producto no realiza una verificación de autorización cuando un actor intenta acceder a un recurso o realizar una acción.
Consecuencias comunes
- Confidencialidad → Leer datos de la aplicación, Leer archivos o directorios
- Integridad → Modificar datos de la aplicación, Modificar archivos o directorios
- Control de acceso → Obtener privilegios o asumir una identidad, Eludir un mecanismo de protección
- Disponibilidad → DoS: Caída, salida o reinicio, DoS: Consumo de recursos (CPU), DoS: Consumo de recursos (Memoria), DoS: Consumo de recursos (Otro)
Mitigaciones
- Arquitectura y diseño: Divida el producto en áreas anónimas, normales, privilegiadas y administrativas. Reduzca la superficie de ataque asignando cuidadosamente los roles a los datos y la funcionalidad. Utilice el control de acceso basado en roles (RBAC) [REF-229] para hacer cumplir los roles en los límites apropiados. Tenga en cuenta que este enfoque puede no proteger contra la autorización horiz
- Arquitectura y diseño: Asegúrese de que las verificaciones de control de acceso se realicen en relación con la lógica de negocio. Estas verificaciones pueden ser diferentes de las verificaciones de control de acceso que se aplican a recursos más genéricos como archivos, conexiones, procesos, memoria y registros de bases de datos. Por ejemplo, una base de datos puede restringir el acceso a los regi
- Arquitectura y diseño: Utilice una biblioteca o marco de trabajo verificado que no permita que ocurra esta debilidad o que proporcione construcciones que faciliten evitarla. Por ejemplo, considere usar marcos de autorización como el JAAS Authorization Framework [REF-233] y la funcionalidad de Control de Acceso de OWASP ESAPI [REF-45].
- Arquitectura y diseño: Para las aplicaciones web, asegúrese de que el mecanismo de control de acceso se aplique correctamente del lado del servidor en cada página. Los usuarios no deberían poder acceder a ninguna funcionalidad o información no autorizada simplemente solicitando el acceso directo a esa página. Una forma de hacerlo es asegurar que todas las páginas que contienen información sensible
- Configuración del sistema, Instalación: Utilice las capacidades de control de acceso de su sistema operativo y entorno de servidor y defina sus listas de control de acceso en consecuencia. Utilice una política de "denegación por defecto" al definir estas ACL.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-862?
El producto no realiza una verificación de autorización cuando un actor intenta acceder a un recurso o realizar una acción.
¿Qué probabilidad hay de que CWE-862 sea explotada?
MITRE califica la probabilidad de explotación de CWE-862 como high.
¿Qué plataformas afecta CWE-862?
CWE-862 se ha observado en: AI/ML, Web Server, Database Server, Not Technology-Specific.
¿Cuántas CVE rastrea Rainforest para CWE-862?
Rainforest Labs rastrea actualmente 5 CVE publicadas asociadas a CWE-862. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
