Volver a Labs
Debilidad (CWE)

CWE-284

Control de acceso inadecuado

Acerca de

El producto no restringe, o restringe de forma incorrecta, el acceso a un recurso por parte de un actor no autorizado.

El control de acceso implica el uso de varios mecanismos de protección, tales como: - Autenticación (probar la identidad de un actor) - Autorización (garantizar que un actor determinado pueda acceder a un recurso), y - Responsabilidad (registro de las actividades que se realizaron). Cuando alguno de estos mecanismos no se aplica o falla de otro modo, los atacantes pueden comprometer la seguridad del producto obteniendo privilegios, leyendo información sensible, ejecutando comandos, evadiendo la detección, etc. Existen dos comportamientos distintos que pueden introducir debilidades de control de acceso: - Especificación: se especifican de forma explícita privilegios, permisos, propiedad, etc. incorrectos, ya sea para el usuario o para el recurso (por ejemplo, configurar un archivo de contraseñas como escribible por todos, u otorgar capacidades de administrador a un usuario invitado). Esta acción puede realizarla el programa o el administrador. - Aplicación (enforcement): el mecanismo contiene errores que le impiden aplicar correctamente los requisitos de control de acceso especificados (por ejemplo, permitir que el usuario especifique sus propios privilegios, o permitir que una ACL sintácticamente incorrecta produzca configuraciones inseguras). Este problema ocurre dentro del propio programa, ya que en realidad no aplica la política de seguridad prevista que el administrador especifica.

Consecuencias comunes

  • Otro → Varía según el contexto

Mitigaciones

  • Arquitectura y diseño, Operación: Gestione con mucho cuidado la configuración, la administración y el manejo de los privilegios. Gestione explícitamente las zonas de confianza en el software.
  • Arquitectura y diseño: Compartimente el sistema para tener áreas "seguras" donde los límites de confianza puedan trazarse de forma inequívoca. No permita que los datos sensibles salgan del límite de confianza y tenga siempre cuidado al interactuar con un compartimento fuera del área segura. Asegúrese de que se incorpore una compartimentación adecuada en el diseño del sistema y de que dicha compart

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-284?

El producto no restringe, o restringe de forma incorrecta, el acceso a un recurso por parte de un actor no autorizado. El control de acceso implica el uso de varios mecanismos de protección, tales como: - Autenticación (probar la identidad de un actor) - Autorización (garantizar que un actor determinado pueda acceder a un recurso), y - Responsabilidad (registro de las actividades que se realizaron).

¿Qué plataformas afecta CWE-284?

CWE-284 se ha observado en: Not Technology-Specific, ICS/OT, Web Based.

¿Cuántas CVE rastrea Rainforest para CWE-284?

Rainforest Labs rastrea actualmente 3 CVE publicadas asociadas a CWE-284. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.