Voltar para o Labs
Fraqueza (CWE)

CWE-306

Ausência de Autenticação para Função Crítica

Sobre

O produto não realiza nenhuma autenticação para funcionalidades que exigem uma identidade de usuário comprovável ou que consomem uma quantidade significativa de recursos.

Consequências comuns

  • Controle de Acesso, Outro → Obter Privilégios ou Assumir Identidade, Varia conforme o Contexto

Mitigações

  • Arquitetura e Design: Divida o software em áreas anônimas, normais, privilegiadas e administrativas. Identifique quais dessas áreas exigem uma identidade de usuário comprovada e use uma capacidade de autenticação centralizada. Identifique todos os canais de comunicação potenciais, ou outros meios de interação com o software, para garantir que todos os canais estejam adequadamente protegidos, inclu
  • Arquitetura e Design: Para quaisquer verificações de segurança realizadas no lado do cliente, garanta que essas verificações sejam duplicadas no lado do servidor, a fim de evitar o CWE-602. Os atacantes podem contornar as verificações do lado do cliente modificando valores após as verificações terem sido realizadas, ou alterando o cliente para remover completamente as verificações do lado do clien
  • Arquitetura e Design: Sempre que possível, evite implementar rotinas de autenticação personalizadas, do tipo "faça você mesmo", e considere usar as capacidades de autenticação fornecidas pelo framework, sistema operacional ou ambiente circundante. Essas capacidades podem evitar fraquezas comuns que são exclusivas da autenticação; oferecer suporte a auditoria e rastreamento automáticos; e facilitar
  • Arquitetura e Design: Use uma biblioteca ou framework validado que não permita que essa fraqueza ocorra ou que forneça construções que tornem essa fraqueza mais fácil de evitar. Por exemplo, considere usar bibliotecas com capacidades de autenticação, como o OpenSSL ou o ESAPI Authenticator [REF-45].
  • Implementação, Configuração do Sistema, Operação: Ao armazenar dados na nuvem (por exemplo, buckets S3, blobs do Azure, Google Cloud Storage, etc.), use os controles do provedor para exigir autenticação forte para os usuários que devem ter permissão de acessar os dados [REF-1297] [REF-1298] [REF-1302].

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-306?

O produto não realiza nenhuma autenticação para funcionalidades que exigem uma identidade de usuário comprovável ou que consomem uma quantidade significativa de recursos. Consequências comuns Controle de Acesso, Outro → Obter Privilégios ou Assumir Identidade, Varia conforme o Contexto Mitigações Arquitetura e Design: Divida o software em áreas anônimas, normais, privilegiadas e administrativas.

Qual a probabilidade de CWE-306 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-306 como high.

Quais plataformas CWE-306 afeta?

CWE-306 já foi observada em: Cloud Computing, ICS/OT.

Quantas CVEs a Rainforest acompanha para CWE-306?

O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-306. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.