Falhas do tipo CWE-268

22 resultados

Encadeamento de Privilégios

É quando um atacante combina múltiplas operações ou vulnerabilidades de baixo impacto individual para escalar gradualmente seus privilégios até ganhar acesso administrativo ou crítico. Cada passo sozinho pode parecer inofensivo, mas a sequência cria um caminho para comprometer o sistema.

Exemplo

Um usuário comum obtém acesso de leitura a um arquivo de configuração (passo 1), identifica credenciais fracas ali (passo 2), usa essas credenciais para acessar um serviço intermediário (passo 3), e por fim consegue executar comandos com privilégios de sistema. Nenhum passo isolado violaria política de segurança, mas juntos formam uma corrente de comprometimento.

Como mitigar

Aplique princípio do menor privilégio rigorosamente: nunca dê permissões desnecessárias, mesmo que pareçam inócuas. Monitore e audite sequências de ações suspeitas (tentativas de acesso a múltiplos recursos em padrão anormal), e segmente o acesso entre camadas do sistema para quebrar cadeias de ataque potenciais.