Fallos del tipo CWE-412
6 resultadosBloqueio externo acessível sem restrição
Uma aplicação expõe um mecanismo de bloqueio (lock) para código externo sem validar quem pode acessá-lo, permitindo que um atacante obtenha ou libere o bloqueio de forma não autorizada. Isso compromete a exclusão mútua e pode levar a condições de corrida (race conditions) ou interrupção de operações críticas.
Um serviço RMI Java expõe um objeto de sincronização que qualquer cliente remoto pode chamar para bloquear recursos compartilhados. Um atacante acessa o serviço, obtém o lock e o mantém indefinidamente, bloqueando outras operações legítimas ou causando deadlock.
Implemente controle de acesso rigoroso no mecanismo de bloqueio (validar identidade e permissões do chamador), encapsule o lock como privado, e nunca exponha primitivas de sincronização diretamente via APIs remotas ou públicas. Use tokens temporários ou sessões autenticadas para operações que precisem de sincronização distribuída.