Falhas do tipo CWE-618

1 resultado

Método ActiveX Inseguro Exposto

Ocorre quando um componente ActiveX expõe métodos que executam operações perigosas sem validação adequada de entrada ou contexto, permitindo que scripts não confiáveis (como JavaScript malicioso em uma página web) chamem essas funções e causem dano ao sistema. ActiveX é uma tecnologia legada do Internet Explorer que roda com privilégios do usuário, tornando o risco crítico.

Exemplo

Um ActiveX legado expõe um método que executa comandos do sistema operacional ou acessa arquivos locais diretamente. Um site malicioso carrega esse controle e chama o método para deletar arquivos ou instalar malware, aproveitando a confiança implícita do ActiveX.

Como mitigar

Valide rigorosamente todas as entradas de métodos expostos, implemente listas de confiança (whitelist) para operações críticas, use marcadores de segurança (SafeForScripting, SafeForInitializing), e considere desativar ou remover ActiveX em ambientes modernos — a tecnologia está obsoleta e o navegador Edge não a suporta.