CWE-285
Autorización inadecuada
Acerca de
El producto no realiza, o realiza de forma incorrecta, una comprobación de autorización cuando un actor intenta acceder a un recurso o ejecutar una acción.
Consecuencias comunes
- Confidencialidad → Leer datos de la aplicación, Leer archivos o directorios
- Integridad → Modificar datos de la aplicación, Modificar archivos o directorios
- Control de acceso → Obtener privilegios o asumir identidad, Ejecutar código o comandos no autorizados
Mitigaciones
- Arquitectura y diseño: Divida el producto en áreas anónimas, normales, privilegiadas y administrativas. Reduzca la superficie de ataque asignando cuidadosamente los roles con los datos y la funcionalidad. Use control de acceso basado en roles (RBAC) para aplicar los roles en los límites apropiados. Tenga en cuenta que este enfoque puede no proteger contra la autorización horizontal; es decir, no p
- Arquitectura y diseño: Asegúrese de realizar comprobaciones de control de acceso relacionadas con su lógica de negocio. Estas comprobaciones pueden ser distintas de las de control de acceso que aplica a recursos más genéricos, como archivos, conexiones, procesos, memoria y registros de base de datos. Por ejemplo, una base de datos puede restringir el acceso a los historiales médicos a un usuario d
- Arquitectura y diseño: Use una biblioteca o marco de trabajo verificado que no permita que ocurra esta debilidad o que proporcione construcciones que faciliten evitarla. Por ejemplo, considere usar marcos de autorización como el JAAS Authorization Framework [REF-233] y la funcionalidad de control de acceso de OWASP ESAPI [REF-45].
- Arquitectura y diseño: Para las aplicaciones web, asegúrese de que el mecanismo de control de acceso se aplique correctamente en el lado del servidor en cada página. Los usuarios no deberían poder acceder a ninguna funcionalidad o información no autorizada con solo solicitar el acceso directo a esa página. Una forma de lograrlo es asegurarse de que todas las páginas que contienen información sensi
- Configuración del sistema, Instalación: Use las capacidades de control de acceso de su sistema operativo y entorno de servidor y defina sus listas de control de acceso en consecuencia. Utilice una política de "denegación por defecto" al definir estas ACL.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-285?
El producto no realiza, o realiza de forma incorrecta, una comprobación de autorización cuando un actor intenta acceder a un recurso o ejecutar una acción.
¿Qué probabilidad hay de que CWE-285 sea explotada?
MITRE califica la probabilidad de explotación de CWE-285 como high.
¿Qué plataformas afecta CWE-285?
CWE-285 se ha observado en: Not Technology-Specific, Web Server, Database Server.
¿Cuántas CVE rastrea Rainforest para CWE-285?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-285. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
