Voltar para o Labs
Fraqueza (CWE)

CWE-285

Autorização Imprópria

Sobre

O produto não realiza, ou realiza incorretamente, uma verificação de autorização quando um ator tenta acessar um recurso ou executar uma ação.

Consequências comuns

  • Confidencialidade → Ler Dados da Aplicação, Ler Arquivos ou Diretórios
  • Integridade → Modificar Dados da Aplicação, Modificar Arquivos ou Diretórios
  • Controle de Acesso → Obter Privilégios ou Assumir Identidade, Executar Código ou Comandos Não Autorizados

Mitigações

  • Arquitetura e Design: Divida o produto em áreas anônimas, normais, privilegiadas e administrativas. Reduza a superfície de ataque mapeando cuidadosamente os papéis com os dados e as funcionalidades. Use controle de acesso baseado em papéis (RBAC) para aplicar os papéis nos limites apropriados. Observe que essa abordagem pode não proteger contra autorização horizontal, ou seja, ela não protegerá um
  • Arquitetura e Design: Certifique-se de realizar verificações de controle de acesso relacionadas à sua lógica de negócio. Essas verificações podem ser diferentes das verificações de controle de acesso que você aplica a recursos mais genéricos, como arquivos, conexões, processos, memória e registros de banco de dados. Por exemplo, um banco de dados pode restringir o acesso a prontuários médicos a um
  • Arquitetura e Design: Use uma biblioteca ou framework validado que não permita que essa fraqueza ocorra ou que forneça construções que tornem essa fraqueza mais fácil de evitar. Por exemplo, considere usar frameworks de autorização como o JAAS Authorization Framework [REF-233] e o recurso OWASP ESAPI Access Control [REF-45].
  • Arquitetura e Design: Para aplicações web, certifique-se de que o mecanismo de controle de acesso seja aplicado corretamente no lado do servidor em cada página. Os usuários não devem conseguir acessar qualquer funcionalidade ou informação não autorizada simplesmente solicitando acesso direto àquela página. Uma forma de fazer isso é garantir que todas as páginas que contêm informações sensíveis não
  • Configuração do Sistema, Instalação: Use as capacidades de controle de acesso do seu sistema operacional e ambiente de servidor e defina suas listas de controle de acesso de acordo. Use uma política de "negação por padrão" ao definir essas ACLs.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-285?

O produto não realiza, ou realiza incorretamente, uma verificação de autorização quando um ator tenta acessar um recurso ou executar uma ação.

Qual a probabilidade de CWE-285 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-285 como high.

Quais plataformas CWE-285 afeta?

CWE-285 já foi observada em: Not Technology-Specific, Web Server, Database Server.

Quantas CVEs a Rainforest acompanha para CWE-285?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-285. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.