CWE-863: Incorrect Authorization

CWE-863 là gì?

MITRE CWE

The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

Xác minh để phân tích mục CWE này

Bước xác minh ngắn giúp bảo vệ nguồn dữ liệu chính thức và hạn chế việc gọi AI tự động.

Định nghĩa MITRE gốc (tiếng Anh)

MITRE CWE

The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

An access control list (ACL) represents who/what has permissions to a given object. Different operating systems implement (ACLs) in different ways. In UNIX, there are three types of permissions: read, write, and execute. Users are divided into three classes for file access: owner, group owner, and all other users where each class has a separate set of rights. In Windows NT, there are four basic types of permissions for files: "No access", "Read access", "Change access", and "Full control". Windows NT extends the concept of three types of users in UNIX to include a list of users and groups along with their associated permissions. A user can create an object (file) and assign specified permissions to that object.

Mô tả chi tiết

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Đặc điểm

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Giai đoạn hình thành

  • Kiến trúc và thiết kế
  • Hiện thực hóa
  • Vận hành

Tác động thường gặp

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Tính bí mật

    Đọc dữ liệu ứng dụng, Đọc tệp hoặc thư mục

  • Tính toàn vẹn

    Thay đổi dữ liệu ứng dụng, Thay đổi tệp hoặc thư mục

  • Kiểm soát truy cập

    Chiếm đặc quyền hoặc mạo danh, Vượt qua cơ chế bảo vệ

  • Tính bí mật, Tính toàn vẹn, Tính sẵn sàng

    Thực thi mã hoặc lệnh trái phép

  • Tính sẵn sàng

    Từ chối dịch vụ: sập, thoát hoặc khởi động lại, Từ chối dịch vụ: tiêu thụ tài nguyên CPU, Từ chối dịch vụ: tiêu thụ bộ nhớ, Từ chối dịch vụ: tiêu thụ tài nguyên khác

Biện pháp giảm thiểu

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Kiến trúc và thiết kế
  • Kiến trúc và thiết kế
  • Kiến trúc và thiết kế · Thư viện hoặc framework
  • Kiến trúc và thiết kế
  • Cấu hình hệ thống, Cài đặt

Phương pháp phát hiện

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.
  • Phân tích tĩnh tự độngHiệu quả: Hạn chế
  • Phân tích động tự động
  • Phân tích thủ côngHiệu quả: Khá
  • Phân tích tĩnh tệp nhị phân hoặc bytecode thủ côngHiệu quả: SOAR một phần
  • Phân tích động với diễn giải kết quả tự độngHiệu quả: SOAR một phần
  • Phân tích động với diễn giải kết quả thủ côngHiệu quả: SOAR một phần
  • Phân tích tĩnh mã nguồn thủ côngHiệu quả: SOAR một phần
  • Phân tích tĩnh mã nguồn tự độngHiệu quả: SOAR một phần
  • Rà soát kiến trúc hoặc thiết kếHiệu quả: Cao

Lỗ hổng điển hình

CyStack đang phân tích mục CWE này. Trang sẽ tự động cập nhật khi bản phân tích song ngữ hoàn tất.

Các ví dụ này chỉ minh họa cho mục CWE, không phải danh sách đầy đủ mọi lỗ hổng liên quan.

Nguồn và tài liệu tham khảo

Tham chiếu

CWE™ Program, operated by The MITRE Corporation. Copyright © 2006–2026, The MITRE Corporation. The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. CWE Terms of Use.

Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard