Weaknesses of type CWE-282

30 results

Gestão inadequada de proprietário de recursos

Ocorre quando um sistema não verifica ou não mantém corretamente quem é o proprietário de um recurso (arquivo, processo, conexão, objeto). Um atacante consegue acessar, modificar ou deletar recursos que não lhe pertencem porque o controle de proprietário é fraco ou inexistente, permitindo escalação de privilégio ou acesso não autorizado.

Example

Um aplicativo web cria arquivos temporários com permissões abertas (777) sem verificar se o usuário que está acessando é realmente o criador do arquivo. Um atacante consegue ler ou sobrescrever arquivos de outros usuários explorado essa brecha.

How to mitigate

Implemente verificação explícita de proprietário antes de qualquer operação em recurso (comparar UID/GID do proprietário com o usuário atual); use permissões restritivas por padrão (600 para arquivos, 700 para diretórios) e aplique controle de acesso baseado em papéis ou ACLs quando necessário.