Falhas do tipo CWE-360

2 resultados

Confiança em dados de eventos do sistema

A aplicação confia cegamente em dados de eventos gerados pelo sistema operacional ou pelo próprio programa, sem validar se foram realmente originados de uma fonte legítima ou se não foram alterados. Isso permite que um atacante falsifique eventos (como timestamps, identificadores de usuário ou eventos de conclusão de tarefa) para contornar controles de segurança.

Exemplo

Um sistema de auditoria que registra eventos com base no timestamp fornecido pelo OS, ou uma aplicação que considera uma tarefa concluída apenas porque recebeu um evento de conclusão sem verificar assinatura criptográfica. Um atacante pode avançar o relógio do sistema ou injetar eventos falsos para forjar registros.

Como mitigar

Valide e autentique eventos críticos usando mecanismos como assinatura digital ou HMAC; registre eventos de forma imutável (ex: logs centralizados com integridade garantida); não confie apenas em metadados do SO — implemente controles de integridade na camada de aplicação.