Voltar para o Labs
Fraqueza (CWE)

CWE-1220

Insufficient Granularity of Access Control

Sobre

O produto implementa controles de acesso por meio de uma política ou outro recurso com a intenção de desabilitar ou restringir acessos (leituras e/ou escritas) a ativos em um sistema por parte de agentes não confiáveis. No entanto, os controles de acesso implementados carecem da granularidade necessária, o que torna a política de controle ampla demais porque permite acessos de agentes não autorizados aos ativos sensíveis à segurança.

Circuitos integrados e motores de hardware podem expor acessos a ativos (configuração de dispositivo, chaves, etc.) a firmware confiável ou a um módulo de software (comumente definido pela BIOS/bootloader). Esse acesso normalmente é controlado por acesso. Ao ligar após um reset, o hardware ou sistema geralmente inicia com valores padrão nos registradores, e o firmware confiável (firmware de boot) configura a proteção de controle de acesso necessária. Uma fraqueza comum que pode existir em tais esquemas de proteção é que os controles ou políticas de acesso não são granulares o suficiente. Essa condição permite que agentes além dos agentes confiáveis acessem os ativos e poderia levar à perda de funcionalidade ou à capacidade de configurar o dispositivo com segurança. Isso resulta ainda em riscos de segurança que vão desde o vazamento de material de chave sensível até a modificação da configuração do dispositivo.

Consequências comuns

  • Confidencialidade, Integridade, Disponibilidade, Controle de Acesso → Modificar Memória, Ler Memória, Executar Código ou Comandos Não Autorizados, Obter Privilégios ou Assumir Identidade, Contornar Mecanismo de Proteção, Outro

Mitigações

  • Arquitetura e Projeto, Implementação, Testes: - As proteções de política de controle de acesso devem ser revisadas em busca de inconsistências de projeto e fraquezas comuns. - A definição da política de controle de acesso e o fluxo de programação devem ser testados em testes pré-silício e pós-silício.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-1220?

O produto implementa controles de acesso por meio de uma política ou outro recurso com a intenção de desabilitar ou restringir acessos (leituras e/ou escritas) a ativos em um sistema por parte de agentes não confiáveis.

Quais plataformas CWE-1220 afeta?

CWE-1220 já foi observada em: Not OS-Specific, Not Architecture-Specific, Not Technology-Specific.

Quantas CVEs a Rainforest acompanha para CWE-1220?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-1220. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.