Falhas do tipo CWE-1149

1 resultado

Não conformidade com diretrizes de segurança de plataforma do CERT Oracle para Java

É a violação de boas práticas de segurança específicas para plataforma Java definidas pelo CERT Oracle, particularmente nas diretrizes de segurança de plataforma. Quando o código Java ignora essas diretrizes, deixa brechas para ataques que exploram características específicas da JVM ou do sistema operacional subjacente, como acesso a recursos de sistema, carregamento de bibliotecas nativas ou operações privilegiadas mal controladas.

Exemplo

Um código que carrega uma biblioteca nativa (.so ou .dll) sem validar seu caminho ou origem, permitindo que um atacante substitua o arquivo por uma versão maliciosa. Ou uma aplicação que executa comandos do sistema sem sanitizar entrada, deixando margem para injeção de comandos no contexto do processo Java.

Como mitigar

Siga as 66 diretrizes do CERT Oracle Secure Coding Standard para Java (https://www.securecoding.cert.org/); em particular: valide caminhos de bibliotecas nativas, nunca execute Runtime.exec() com entrada não sanitizada, use SecurityManager quando apropriado, e implemente validação rigorosa antes de qualquer operação sensível de plataforma. Revise código que interaja com sistema operacional, JNI ou ClassLoader com atenção especial.