Fallos del tipo CWE-1107

2 resultados

Isolamento insuficiente de definições de constantes simbólicas

Ocorre quando constantes simbólicas (valores fixos usados em múltiplos pontos do código) não são adequadamente isoladas ou protegidas, permitindo que um atacante modifique ou reutilize essas constantes para contornar lógica de segurança. O risco é que essas constantes podem ser compartilhadas entre contextos que não deveriam ter acesso, ou serem modificadas em tempo de execução de forma não intencional.

Ejemplo

Um sistema usa uma constante global 'MAX_LOGIN_ATTEMPTS = 5' para limitar tentativas de login. Se essa constante não for adequadamente isolada por usuário ou sessão, um atacante poderia explorar sua reutilização entre sessões diferentes ou modificá-la via injeção de código, aumentando o limite ou zerando o contador de tentativas.

Cómo mitigar

Isole constantes por contexto de segurança (usuário, sessão, tenant), use mecanismos imutáveis de linguagem (const, final, readonly), evite constantes globais acessíveis e valide o valor das constantes críticas em tempo de execução antes de usá-las em decisões de segurança.