CWE-862
Autorização Ausente
Sobre
O produto não realiza uma verificação de autorização quando um agente tenta acessar um recurso ou executar uma ação.
Consequências comuns
- Confidencialidade → Ler Dados da Aplicação, Ler Arquivos ou Diretórios
- Integridade → Modificar Dados da Aplicação, Modificar Arquivos ou Diretórios
- Controle de Acesso → Obter Privilégios ou Assumir Identidade, Contornar Mecanismo de Proteção
- Disponibilidade → DoS: Travamento, Encerramento ou Reinicialização, DoS: Consumo de Recursos (CPU), DoS: Consumo de Recursos (Memória), DoS: Consumo de Recursos (Outro)
Mitigações
- Arquitetura e Projeto: Divida o produto em áreas anônimas, normais, privilegiadas e administrativas. Reduza a superfície de ataque mapeando cuidadosamente os papéis com os dados e as funcionalidades. Use controle de acesso baseado em papéis (RBAC) [REF-229] para impor os papéis nos limites apropriados. Observe que essa abordagem pode não proteger contra autorização horizontal, ou seja, ela não pro
- Arquitetura e Projeto: Garanta que as verificações de controle de acesso sejam realizadas em relação à lógica de negócio. Essas verificações podem ser diferentes das verificações de controle de acesso aplicadas a recursos mais genéricos, como arquivos, conexões, processos, memória e registros de banco de dados. Por exemplo, um banco de dados pode restringir o acesso a prontuários médicos a um usuá
- Arquitetura e Projeto: Use uma biblioteca ou framework validado que não permita que essa fraqueza ocorra ou que forneça construções que tornem essa fraqueza mais fácil de evitar. Por exemplo, considere usar frameworks de autorização como o JAAS Authorization Framework [REF-233] e o recurso de Controle de Acesso do OWASP ESAPI [REF-45].
- Arquitetura e Projeto: Para aplicações web, certifique-se de que o mecanismo de controle de acesso seja imposto corretamente no lado do servidor em cada página. Os usuários não devem conseguir acessar qualquer funcionalidade ou informação não autorizada simplesmente solicitando acesso direto àquela página. Uma forma de fazer isso é garantir que todas as páginas que contêm informações sensíveis não
- Configuração do Sistema, Instalação: Use os recursos de controle de acesso do seu sistema operacional e ambiente de servidor e defina suas listas de controle de acesso de acordo. Use uma política de "negação por padrão" ao definir essas ACLs.
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-862?
O produto não realiza uma verificação de autorização quando um agente tenta acessar um recurso ou executar uma ação. Consequências comuns Confidencialidade → Ler Dados da Aplicação, Ler Arquivos ou Diretórios Integridade → Modificar Dados da Aplicação, Modificar Arquivos ou Diretórios Controle de Acesso → Obter Privilégios ou Assumir Identidade, Contornar Mecanismo de Proteção Disponibilidade → DoS: Travamento, Encer…
Qual a probabilidade de CWE-862 ser explorada?
A MITRE classifica a probabilidade de exploração de CWE-862 como high.
Quais plataformas CWE-862 afeta?
CWE-862 já foi observada em: AI/ML, Web Server, Database Server, Not Technology-Specific.
Quantas CVEs a Rainforest acompanha para CWE-862?
O Rainforest Labs acompanha atualmente 5 CVEs publicadas associadas a CWE-862. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
