Falhas do tipo CWE-556

1 resultado

Configuração incorreta do ASP.NET: uso indevido de representação de identidade

Ocorre quando uma aplicação ASP.NET utiliza a funcionalidade de impersonation (representação de identidade) de forma insegura, permitindo que o código execute com as permissões de outro usuário sem validação adequada. Isso amplia a superfície de ataque e pode permitir que um atacante execute ações com privilégios elevados ou acesse recursos que não deveria.

Exemplo

Uma aplicação ASP.NET configura impersonation habilitado globalmente no web.config para correr sempre com credenciais de um usuário administrativo, sem verificar quem está fazendo a requisição. Um atacante consegue disparar operações sensíveis (exclusão de dados, alteração de configurações) aproveitando essas permissões infladas.

Como mitigar

Evitar impersonation desnecessária; quando usado, aplicar apenas em blocos específicos de código e validar rigorosamente a identidade do usuário antes. Usar princípio do menor privilégio: representar apenas com as permissões mínimas necessárias para aquela operação, e nunca com contas administrativas.