CWE-284 là gì?
Sản phẩm không hạn chế quyền truy cập vào tài nguyên, hoặc hạn chế không đúng cách, khiến tác nhân không được phép có thể truy cập tài nguyên đó.
Sản phẩm không hạn chế quyền truy cập vào tài nguyên, hoặc hạn chế không đúng cách, khiến tác nhân không được phép có thể truy cập tài nguyên đó.
Kiểm soát truy cập là tập hợp rộng các cơ chế bao gồm xác thực, cấp quyền và trách nhiệm giải trình. Điểm yếu có thể phát sinh khi danh tính không được xác lập đầy đủ, khi quyền không phù hợp với chính sách dự kiến, hoặc khi hoạt động liên quan đến bảo mật không được theo dõi. Bản ghi phân biệt hai nguyên nhân chính: đặc tả, trong đó quyền, chủ sở hữu hoặc đặc quyền được cấu hình sai; và thực thi, trong đó lỗi triển khai khiến sản phẩm không áp dụng được chính sách mà quản trị viên đã định. Ví dụ gồm cấp đặc quyền quá mức, cho phép người dùng tự xác định đặc quyền của mình, hoặc diễn giải danh sách kiểm soát truy cập không hợp lệ theo cách không an toàn.
Đây là một điểm yếu có phạm vi rộng và phụ thuộc vào ngữ cảnh, có thể xuất hiện trong sản phẩm không phụ thuộc ngôn ngữ hay công nghệ, bao gồm hệ thống dựa trên web và hệ thống ICS/OT. Điểm yếu có thể được đưa vào trong giai đoạn kiến trúc và thiết kế, triển khai hoặc vận hành. Bản ghi cũng lưu ý rằng “kiểm soát truy cập” được dùng theo nghĩa rộng cho các cơ chế giới hạn người dùng nào được truy cập tài nguyên nào, còn “authorization” đôi khi được dùng theo nghĩa hẹp hơn.
Hậu quả thay đổi tùy ngữ cảnh. Tùy thuộc vào tài nguyên và cơ chế kiểm soát bị lỗi, tác nhân không được phép có thể đạt được đặc quyền, đọc thông tin nhạy cảm, thực thi lệnh hoặc né tránh việc phát hiện. Phân loại hậu quả chính thức là Other: Varies by Context, tức phạm vi khác và thay đổi theo ngữ cảnh.
| Tác động | Phạm vi | Diễn giải |
|---|---|---|
| Thay đổi tùy ngữ cảnh | Khác | — |
Quản lý đặc quyền và vùng tin cậy: Kiểm soát cẩn thận cách thiết lập, quản lý và xử lý đặc quyền, đồng thời xác định rõ các vùng tin cậy trong phần mềm. Phân ngăn và áp dụng đặc quyền tối thiểu: Trong kiến trúc và thiết kế, tách hệ thống thành các khu vực an toàn với ranh giới tin cậy rõ ràng, giữ dữ liệu nhạy cảm trong ranh giới phù hợp và thận trọng khi giao tiếp với phân vùng bên ngoài. Đưa cơ chế phân ngăn vào thiết kế để hỗ trợ tách biệt đặc quyền, chỉ cấp đặc quyền khi cần và hạ hoặc loại bỏ đặc quyền khi không còn cần thiết.
Bản ghi chính thức không nêu phương pháp phát hiện.
Các mục sau là những ví dụ đại diện trong bản ghi chính thức, không phải danh sách đầy đủ:
CVE-2023-26463: Sản phẩm VPN IPSec dùng lại một biến cho nhiều mục đích, góp phần gây kiểm soát truy cập sai cùng với lỗi tham chiếu con trỏ đã hết hạn.CVE-2022-24985: Website lưu trữ biểu mẫu chỉ kiểm tra trạng thái xác thực phiên cho một biểu mẫu, cho phép vượt qua xác thực khi có nhiều biểu mẫu.CVE-2022-29238: Công cụ cộng tác tài liệu trên web ngăn việc liệt kê thư mục ẩn nhưng vẫn cho phép gửi yêu cầu trực tiếp đến các tệp bên trong.CVE-2022-23607: Thư viện HTTP Python không giới hạn cookie theo một miền cụ thể, khiến cookie có thể được gửi đến bất kỳ miền nào sau chuyển hướng.CVE-2021-21972: Nền tảng ảo hóa không yêu cầu xác thực khi tải tệp tar lên, sau đó tệp có thể dùng chuỗi duyệt đường dẫn để truy cập các tệp không dự kiến; bản ghi cho biết lỗi này đã bị khai thác ngoài thực tế.CVE-2021-37415: Sản phẩm quản lý CNTT không thực hiện xác thực đối với một số yêu cầu REST API; bản ghi cho biết lỗi này đã bị khai thác ngoài thực tế.CVE-2021-35033: Firmware của bộ định tuyến WiFi dùng mật khẩu được mã cứng cho shell BusyBox, cho phép vượt qua xác thực qua cổng UART.CVE-2020-10263: Loa Bluetooth không yêu cầu xác thực đối với chức năng gỡ lỗi qua cổng UART, cho phép truy cập shell với quyền root.CVE-2020-13927: Thiết lập mặc định trong sản phẩm quản lý quy trình cho phép mọi yêu cầu API không cần xác thực; bản ghi cho biết lỗi này đã bị khai thác ngoài thực tế.CVE-2010-4624: Bảng tin áp dụng giới hạn số lượng ảnh khi tạo bài đăng nhưng không thực thi giới hạn đó khi chỉnh sửa bài đăng.Dưới đây là các lỗ hổng tiêu biểu liên quan đến CWE-284, dựa theo mức độ ưu tiên
CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScanvi