Fallos del tipo CWE-15

81 resultados

Controle externo de configurações do sistema

Ocorre quando a aplicação permite que um atacante modifique configurações críticas do sistema ou da aplicação através de entrada externa (parâmetros, arquivos, variáveis de ambiente). Isso pode comprometer a integridade, disponibilidade ou segurança da aplicação, já que configurações maliciosas podem desabilitar proteções, redirecionar recursos ou alterar comportamentos sensíveis.

Ejemplo

Uma aplicação web que lê a URL do banco de dados de um parâmetro GET sem validação (ex: ?db_host=atacante.com), ou um serviço que respeita variáveis de ambiente não validadas para definir modo debug, diretório de upload ou chaves de segurança. Um atacante pode redirecionar para seu próprio servidor ou ativar funcionalidades perigosas.

Cómo mitigar

Nunca permita que configurações críticas sejam alteradas por entrada do usuário; se necessário, use whitelist rígida de valores pré-aprovados. Armazene configurações sensíveis em arquivos protegidos (não acessíveis via web), valide e sanitize toda entrada externa, e aplique princípio do menor privilégio nas permissões de arquivo e processo.