CWE-1220
Granularidad Insuficiente del Control de Acceso
Acerca de
El producto implementa controles de acceso mediante una política u otra característica con la intención de deshabilitar o restringir los accesos (lecturas y/o escrituras) a los activos de un sistema por parte de agentes no confiables. Sin embargo, los controles de acceso implementados carecen de la granularidad requerida, lo que hace que la política de control sea demasiado amplia porque permite accesos de agentes no autorizados a los activos sensibles para la seguridad.
Los circuitos integrados y los motores de hardware pueden exponer accesos a activos (configuración del dispositivo, claves, etc.) a firmware confiable o a un módulo de software (comúnmente establecido por el BIOS/bootloader). Este acceso típicamente está sujeto a control de acceso. Tras un reinicio de energía, el hardware o el sistema usualmente comienza con valores predeterminados en los registros, y el firmware confiable (firmware de arranque) configura la protección de control de acceso necesaria. Una debilidad común que puede existir en tales esquemas de protección es que los controles de acceso o las políticas no son lo suficientemente granulares. Esta condición permite que agentes más allá de los agentes confiables accedan a los activos y podría conducir a una pérdida de funcionalidad o de la capacidad de configurar el dispositivo de forma segura. Esto además resulta en riesgos de seguridad que van desde la filtración de material de claves sensible hasta la modificación de la configuración del dispositivo.
Consecuencias comunes
- Confidencialidad, Integridad, Disponibilidad, Control de Acceso → Modificar Memoria, Leer Memoria, Ejecutar Código o Comandos No Autorizados, Obtener Privilegios o Asumir Identidad, Eludir Mecanismo de Protección, Otro
Mitigaciones
- Arquitectura y Diseño, Implementación, Pruebas: - Las protecciones de política de control de acceso deben revisarse en busca de inconsistencias de diseño y debilidades comunes. - La definición de la política de control de acceso y el flujo de programación deben probarse en pruebas pre-silicio y post-silicio.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-1220?
El producto implementa controles de acceso mediante una política u otra característica con la intención de deshabilitar o restringir los accesos (lecturas y/o escrituras) a los activos de un sistema por parte de agentes no confiables.
¿Qué plataformas afecta CWE-1220?
CWE-1220 se ha observado en: Not OS-Specific, Not Architecture-Specific, Not Technology-Specific.
¿Cuántas CVE rastrea Rainforest para CWE-1220?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-1220. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
