Fallos del tipo CWE-1314

1 resultado

Falta de proteção contra escrita em dados paramétricos

A aplicação não implementa controles que impeçam a modificação não autorizada de parâmetros ou configurações críticas em tempo de execução. Um atacante consegue alterar valores que deveriam ser imutáveis ou restritos, comprometendo o comportamento esperado do sistema ou escalando privilégios.

Ejemplo

Um firmware permite que um arquivo de configuração com parâmetros de segurança (como níveis de acesso ou limites de autenticação) seja sobrescrito sem validação adequada. Um usuário local modifica o arquivo para elevar seu próprio nível de privilégio ou desabilitar verificações de integridade.

Cómo mitigar

Implemente controles de acesso rigorosos nos dados paramétricos: use permissões de arquivo restritivas, assinatura digital de configurações críticas, validação de integridade na leitura, e separe dados que podem ser alterados dos que devem ser imutáveis. Audite todas as mudanças em parâmetros sensíveis.