Falhas do tipo CWE-671

5 resultados

Falta de Controle do Administrador sobre Segurança

É quando o software não oferece mecanismos adequados para que um administrador configure, monitore ou controle aspectos críticos de segurança. O resultado é que usuários não-autorizados podem contornar políticas de segurança ou o próprio administrador fica cego para o que acontece no sistema.

Exemplo

Um aplicativo corporativo que não permite ao admin desabilitar certos recursos, definir níveis de acesso granulares ou auditar logs de ações sensíveis. Um usuário comum consegue ativar funcionalidades que deveriam estar bloqueadas pela política da organização.

Como mitigar

Implemente painel de administração robusto com controles explícitos sobre cada aspecto sensível (autenticação, autorização, auditoria, criptografia). Registre todas as ações administrativas e de segurança em logs imutáveis, e teste se as políticas definidas são realmente aplicadas em tempo de execução.