Fallos del tipo CWE-402
23 resultadosVazamento de recursos para nova esfera de segurança
Ocorre quando um recurso sensível (conexão de banco de dados, token de autenticação, chave privada, handle de arquivo aberto) é transmitido ou exposto para um contexto de menor privilégio ou menos confiável sem controle adequado. O código passa informações protegidas para componentes, threads ou processos que não deviam tê-las, criando oportunidade de acesso não autorizado ou revelação de informações.
Um serviço web abre uma conexão autenticada com o banco de dados interno e, ao processar uma requisição de usuário externo, passa a referência dessa conexão aberta para uma biblioteca de terceiros executar uma query. A biblioteca tem mais privilégios do que deveria e pode usar a conexão para acessar dados além do escopo autorizado.
Implemente isolamento de recursos por zona de confiança: evite compartilhar referências diretas de recursos sensíveis entre camadas com privilégios diferentes. Use proxies ou wrappers que validam e restringem operações permitidas, aplique princípio do menor privilégio (conexões com credenciais específicas por contexto) e revise fluxos de dados sensíveis em multhreading ou microsserviços.