Weaknesses of type CWE-412
6 resultsLock externo sem restrição de acesso
Uma aplicação expõe mecanismos de sincronização (locks, mutexes) ou recursos críticos para acesso externo sem validação ou controle de permissões. Isso permite que um atacante ou processo não autorizado interfira na sincronização da aplicação, causando deadlocks, corridas de dados ou negação de serviço.
Um arquivo de lock em um diretório acessível publicamente (/tmp/app.lock) que qualquer usuário pode modificar ou deletar, permitindo que um processo malicioso bloqueie ou desbloqueie a aplicação. Ou uma API exposta que aceita comandos para liberar locks sem autenticação.
Restrinja o acesso ao mecanismo de lock com controles adequados (permissões de arquivo, autenticação/autorização em APIs). Armazene locks em locais protegidos (diretórios com permissões restritivas) e valide a identidade de quem tenta interagir com eles. Evite expor sincronização diretamente ao usuário final.