Falhas do tipo CWE-1249

1 resultado

Ferramenta administrativa com visão inconsistente do sistema operacional

Uma ferramenta administrativa de aplicação não sincroniza corretamente seu estado interno com o estado real do sistema operacional subjacente. Isso causa decisões de segurança baseadas em informações desatualizadas ou incorretas, permitindo que um atacante contorne controles de acesso ou execute ações não autorizadas aproveitando essa divergência.

Exemplo

Um painel de gerenciamento de permissões de usuários lê a lista de membros de um grupo do sistema no startup, mas não atualiza quando o admin do SO remove um usuário via CLI. O painel continua tratando o usuário como membro ativo e concede acesso a recursos que ele já não deveria ter.

Como mitigar

Sincronize o estado da ferramenta com o sistema operacional em tempo real (via hooks, polling ou notificações do SO) e sempre valide permissões contra a fonte autoritária (SO ou diretório) antes de conceder acesso, nunca confie apenas em cache local.