Falhas do tipo CWE-271
12 resultadosFalha na Redução de Privilégios
É quando uma aplicação não consegue reduzir ou descartar corretamente seus privilégios elevados durante a execução. Se um programa roda como root ou administrador mas não rebaixa para um usuário comum após a fase de inicialização, qualquer vulnerabilidade no código pode ser explorada com privilégios máximos. Isso amplia drasticamente o impacto de falhas de segurança.
Um serviço web que inicia como root para abrir a porta 80, mas esquece de chamar setuid() para trocar para um usuário sem privilégios antes de processar requisições. Se houver um buffer overflow na lógica HTTP, o atacante ganha acesso root direto.
Sempre reduza privilégios explicitamente logo após fazer operações que exigem permissões elevadas (abrir portas baixas, ler arquivos restritos). Use setuid/setgid em Unix/Linux ou APIs equivalentes em Windows, e valide que a redução foi bem-sucedida antes de continuar a execução normal.