Volver a Labs
Debilidad (CWE)

CWE-285

Autorización inadecuada

Acerca de

El producto no realiza, o realiza de forma incorrecta, una comprobación de autorización cuando un actor intenta acceder a un recurso o ejecutar una acción.

Consecuencias comunes

  • Confidencialidad → Leer datos de la aplicación, Leer archivos o directorios
  • Integridad → Modificar datos de la aplicación, Modificar archivos o directorios
  • Control de acceso → Obtener privilegios o asumir identidad, Ejecutar código o comandos no autorizados

Mitigaciones

  • Arquitectura y diseño: Divida el producto en áreas anónimas, normales, privilegiadas y administrativas. Reduzca la superficie de ataque asignando cuidadosamente los roles con los datos y la funcionalidad. Use control de acceso basado en roles (RBAC) para aplicar los roles en los límites apropiados. Tenga en cuenta que este enfoque puede no proteger contra la autorización horizontal; es decir, no p
  • Arquitectura y diseño: Asegúrese de realizar comprobaciones de control de acceso relacionadas con su lógica de negocio. Estas comprobaciones pueden ser distintas de las de control de acceso que aplica a recursos más genéricos, como archivos, conexiones, procesos, memoria y registros de base de datos. Por ejemplo, una base de datos puede restringir el acceso a los historiales médicos a un usuario d
  • Arquitectura y diseño: Use una biblioteca o marco de trabajo verificado que no permita que ocurra esta debilidad o que proporcione construcciones que faciliten evitarla. Por ejemplo, considere usar marcos de autorización como el JAAS Authorization Framework [REF-233] y la funcionalidad de control de acceso de OWASP ESAPI [REF-45].
  • Arquitectura y diseño: Para las aplicaciones web, asegúrese de que el mecanismo de control de acceso se aplique correctamente en el lado del servidor en cada página. Los usuarios no deberían poder acceder a ninguna funcionalidad o información no autorizada con solo solicitar el acceso directo a esa página. Una forma de lograrlo es asegurarse de que todas las páginas que contienen información sensi
  • Configuración del sistema, Instalación: Use las capacidades de control de acceso de su sistema operativo y entorno de servidor y defina sus listas de control de acceso en consecuencia. Utilice una política de "denegación por defecto" al definir estas ACL.

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-285?

El producto no realiza, o realiza de forma incorrecta, una comprobación de autorización cuando un actor intenta acceder a un recurso o ejecutar una acción.

¿Qué probabilidad hay de que CWE-285 sea explotada?

MITRE califica la probabilidad de explotación de CWE-285 como high.

¿Qué plataformas afecta CWE-285?

CWE-285 se ha observado en: Not Technology-Specific, Web Server, Database Server.

¿Cuántas CVE rastrea Rainforest para CWE-285?

Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-285. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.