Weaknesses of type CWE-618

1 result

Método ActiveX exposto sem validação adequada

Fraqueza onde um componente ActiveX expõe métodos que executam operações perigosas (acesso a arquivos, execução de código, modificação do sistema) sem validação suficiente de origem ou permissões. Um atacante consegue invocar esses métodos via página web maliciosa, contornando barreiras de segurança do navegador.

Example

Um ActiveX legado expõe um método que deleta arquivos do usuário sem confirmação. Uma página HTML com JavaScript malicioso carrega esse componente e chama o método diretamente: `ActiveXObject.DeleteFile("C:\\arquivo_importante.txt")`. O navegador executa sem questionar, porque o ActiveX foi registrado na máquina.

How to mitigate

Valide rigorosamente a origem e o contexto da chamada (verificar domínio, usar tokens CSRF). Implemente controles de permissão granulares e peça confirmação explícita do usuário antes de operações sensíveis. Melhor ainda: retire ActiveX do escopo ou migre para tecnologias modernas (WebAssembly, APIs seguras). Audite componentes ActiveX legados existentes na sua infraestrutura.