Fallos del tipo CWE-671

5 resultados

Falta de controle do administrador sobre segurança

A aplicação não oferece mecanismos adequados para que administradores configurem, gerenciem ou controlem políticas de segurança. Isso permite que usuários contornem medidas de proteção ou que configurações inseguras se tornem permanentes, sem supervisão centralizada.

Ejemplo

Um sistema corporativo permite que qualquer usuário desabilite o firewall local ou altere permissões de arquivo sem autenticação do administrador. Um atacante com acesso baixo eleva privilégios desativando validações que apenas o admin deveria controlar.

Cómo mitigar

Implemente controles administrativos centralizados: exija autenticação forte e auditoria para mudanças de políticas de segurança, restrinja quem pode modificar configurações críticas, e mantenha logs imutáveis de alterações. Use Group Policy (Windows) ou equivalentes em outras plataformas.