Falhas do tipo CWE-1107

2 resultados

Isolamento insuficiente de constantes simbólicas

Quando constantes simbólicas (como flags, valores de configuração ou identificadores) não estão adequadamente isoladas entre módulos, contextos ou níveis de privilégio, um atacante pode manipular ou acessar constantes que deveria estar restringidas. Isso permite contornar mecanismos de controle de acesso, escapar de sandboxes ou modificar comportamentos esperados do sistema.

Exemplo

Um firmware embarcado define a constante simbólica ADMIN_MODE = 1 em um cabeçalho compartilhado, acessível a qualquer módulo. Code não privilegiado consegue referenciar essa constante em lógicas condicionais ou comparações, simulando contexto de administrador mesmo sem as credenciais reais.

Como mitigar

Isoladamente constantes críticas em namespaces privados, enums tipadas ou estruturas internas não expostas publicamente. Valide sempre privilégios em tempo de execução, nunca confie apenas em constantes simbólicas para decisões de segurança — use mecanismos de controle de acesso robustos na lógica.