Voltar para o Labs
Fraqueza (CWE)

CWE-770

Alocação de Recursos sem Limites ou Controle de Vazão

Sobre

O produto aloca um recurso reutilizável ou um grupo de recursos em nome de um agente sem impor quaisquer restrições pretendidas sobre o tamanho ou a quantidade de recursos que podem ser alocados.

Consequências comuns

  • Disponibilidade → DoS: Consumo de Recursos (CPU), DoS: Consumo de Recursos (Memória), DoS: Consumo de Recursos (Outro)

Mitigações

  • Requisitos: Especifique claramente as expectativas mínimas e máximas de capacidade e determine quais comportamentos são aceitáveis quando a alocação de recursos atinge os limites.
  • Arquitetura e Projeto: Limite a quantidade de recursos acessíveis a usuários sem privilégios. Defina limites por usuário para os recursos. Permita que o administrador do sistema defina esses limites. Tenha cuidado para evitar CWE-410.
  • Arquitetura e Projeto: Projete mecanismos de controle de vazão na arquitetura do sistema. A melhor proteção é limitar a quantidade de recursos que um usuário não autorizado pode fazer com que sejam consumidos. Um modelo forte de autenticação e controle de acesso ajudará a evitar que tais ataques ocorram em primeiro lugar, e ajudará o administrador a identificar quem está cometendo o abuso. A aplic
  • Implementação: Assuma que toda entrada é maliciosa. Use uma estratégia de validação de entrada do tipo "aceitar o que se sabe ser bom", ou seja, use uma lista de entradas aceitáveis que estejam estritamente em conformidade com as especificações. Rejeite qualquer entrada que não esteja estritamente em conformidade com as especificações, ou transforme-a em algo que esteja. Ao realizar a validação de
  • Arquitetura e Projeto: Para quaisquer verificações de segurança realizadas no lado do cliente, garanta que essas verificações sejam duplicadas no lado do servidor, a fim de evitar CWE-602. Os atacantes podem contornar as verificações do lado do cliente modificando valores após a realização das verificações, ou alterando o cliente para remover completamente as verificações do lado do cliente. Então
  • Arquitetura e Projeto: A mitigação de ataques de exaustão de recursos exige que o sistema-alvo: - reconheça o ataque e negue àquele usuário acesso adicional por um determinado período de tempo, tipicamente usando atrasos de tempo crescentes - ou controle uniformemente a vazão de todas as requisições, a fim de tornar mais difícil consumir recursos mais rapidamente do que eles podem ser liberados no

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-770?

O produto aloca um recurso reutilizável ou um grupo de recursos em nome de um agente sem impor quaisquer restrições pretendidas sobre o tamanho ou a quantidade de recursos que podem ser alocados.

Qual a probabilidade de CWE-770 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-770 como high.

Quais plataformas CWE-770 afeta?

CWE-770 já foi observada em: Not Technology-Specific.

Quantas CVEs a Rainforest acompanha para CWE-770?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-770. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.