Weaknesses of type CWE-282
29 resultsGestão inadequada de proprietário de recursos
Ocorre quando um sistema não verifica ou não mantém corretamente quem é o proprietário de um recurso (arquivo, processo, conexão, objeto). Um atacante consegue acessar, modificar ou deletar recursos que não lhe pertencem porque o controle de proprietário é fraco ou inexistente, permitindo escalação de privilégio ou acesso não autorizado.
Um aplicativo web cria arquivos temporários com permissões abertas (777) sem verificar se o usuário que está acessando é realmente o criador do arquivo. Um atacante consegue ler ou sobrescrever arquivos de outros usuários explorado essa brecha.
Implemente verificação explícita de proprietário antes de qualquer operação em recurso (comparar UID/GID do proprietário com o usuário atual); use permissões restritivas por padrão (600 para arquivos, 700 para diretórios) e aplique controle de acesso baseado em papéis ou ACLs quando necessário.