Fallos del tipo CWE-1149

1 resultado

Não-conformidade com diretrizes de segurança de plataforma do SEI CERT para Java

Esta fraqueza refere-se à violação das diretrizes de segurança de plataforma (Guideline 15 - Platform Security) do padrão SEI CERT para Java. Ocorre quando o código não segue práticas recomendadas para proteção contra riscos específicos da plataforma Java, como gerenciamento inadequado de permissões, uso inseguro de ClassLoader, ou manipulação incorreta de reflection. O risco está em abrir brechas que podem ser exploradas para elevar privilégios ou contornar restrições de segurança.

Ejemplo

Uma aplicação Java que carrega classes dinamicamente via reflection sem validar a origem do bytecode, permitindo que um atacante force o carregamento de classes maliciosas. Ou código que usa System.exit() sem controlar adequadamente quem pode invocá-lo em um ambiente de sandbox.

Cómo mitigar

Siga o checklist completo do SEI CERT Secure Coding Standard para Java Guideline 15 (SEC): valide e restrinja o acesso a reflection, use ClassLoaders com cuidado, implemente verificações de permissão explícitas, e audite operações sensíveis de plataforma. Realize code review focado em operações que tocam mecanismos de segurança da JVM.