Falhas do tipo CWE-842

10 resultados

Atribuição de usuário a grupo incorreto

Ocorre quando um sistema atribui um usuário a um grupo de permissões errado, geralmente durante criação, migração ou sincronização de contas. O usuário herda privilégios que não deveria ter, ou perde acesso que precisaria, criando brechas de segurança ou indisponibilidade.

Exemplo

Um script de provisionamento em Active Directory copia permissões de um template padrão, mas usa um critério de departamento quebrado. Novos funcionários do RH entram no grupo 'Financeiro' e ganham acesso a sistemas de folha de pagamento sem autorização. Ou ao contrário: um usuário é removido de um grupo crítico durante sincronização, perdendo acesso a ferramentas essenciais.

Como mitigar

Implemente validação explícita de grupo antes de confirmar a atribuição — compare contra uma lista conhecida de grupos válidos para cada perfil. Adicione logs de auditoria e alertas quando usuários são adicionados a grupos sensíveis. Teste scripts de provisionamento em ambiente de staging com dados reais antes de produção.