Fallos del tipo CWE-272

41 resultados

Violação do Princípio de Menor Privilégio

Ocorre quando um processo, aplicação ou usuário opera com mais permissões do que o necessário para executar sua função. Se esse componente for comprometido, o atacante herda todos esses privilégios extras, ampliando o dano possível. É uma fraqueza de design que ignora a compartimentalização de segurança.

Ejemplo

Um serviço web que lê arquivos de log executa como root ao invés de um usuário restrito. Quando explorada uma vulnerabilidade remota no servidor, o atacante ganha acesso root imediato, em vez de estar confinado às permissões de um usuário comum.

Cómo mitigar

Execute processos e aplicações com o menor conjunto de permissões viável para suas funções. Use contas de serviço dedicadas com privilégios mínimos, implemente controle de acesso granular (ACL) e aplique técnicas como sandboxing ou containers com capabilities reduzidas. Revise periodicamente quais permissões cada componente realmente precisa.