Voltar para o Labs
Fraqueza (CWE)

CWE-284

Controle de Acesso Impróprio

Sobre

O produto não restringe ou restringe incorretamente o acesso a um recurso por parte de um ator não autorizado.

O controle de acesso envolve o uso de vários mecanismos de proteção, tais como: - Autenticação (comprovar a identidade de um ator) - Autorização (garantir que um determinado ator possa acessar um recurso) e - Responsabilização (rastreamento das atividades que foram realizadas). Quando qualquer mecanismo não é aplicado ou falha de alguma forma, os atacantes podem comprometer a segurança do produto ao obter privilégios, ler informações sensíveis, executar comandos, evadir detecção, etc. Existem dois comportamentos distintos que podem introduzir fraquezas de controle de acesso: - Especificação: privilégios, permissões, propriedade, etc. incorretos são explicitamente especificados para o usuário ou para o recurso (por exemplo, definir um arquivo de senhas como gravável por todos, ou conceder capacidades de administrador a um usuário convidado). Essa ação poderia ser realizada pelo programa ou pelo administrador. - Aplicação (Enforcement): o mecanismo contém erros que o impedem de aplicar corretamente os requisitos de controle de acesso especificados (por exemplo, permitir que o usuário especifique seus próprios privilégios, ou permitir que uma ACL sintaticamente incorreta produza configurações inseguras). Esse problema ocorre dentro do próprio programa, no sentido de que ele não aplica de fato a política de segurança pretendida que o administrador especifica.

Consequências comuns

  • Outro → Varia conforme o Contexto

Mitigações

  • Arquitetura e Design, Operação: Gerencie com muito cuidado a definição, o gerenciamento e o tratamento de privilégios. Gerencie explicitamente as zonas de confiança no software.
  • Arquitetura e Design: Compartimentalize o sistema para que existam áreas "seguras" onde os limites de confiança possam ser traçados de forma inequívoca. Não permita que dados sensíveis saiam do limite de confiança e sempre tenha cuidado ao fazer interface com um compartimento fora da área segura. Garanta que uma compartimentalização apropriada seja incorporada ao design do sistema, e que essa comp

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-284?

O produto não restringe ou restringe incorretamente o acesso a um recurso por parte de um ator não autorizado. O controle de acesso envolve o uso de vários mecanismos de proteção, tais como: - Autenticação (comprovar a identidade de um ator) - Autorização (garantir que um determinado ator possa acessar um recurso) e - Responsabilização (rastreamento das atividades que foram realizadas).

Quais plataformas CWE-284 afeta?

CWE-284 já foi observada em: Not Technology-Specific, ICS/OT, Web Based.

Quantas CVEs a Rainforest acompanha para CWE-284?

O Rainforest Labs acompanha atualmente 3 CVEs publicadas associadas a CWE-284. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.