CWE-280:处理权限不足或特权的处理不当
查看自定义信息:
![]() ![]()
![]() ![]() ![]()
![]()
![]() 语言 班级:不是特定语言的(不确定的患病率) ![]()
![]()
关系
这既可以是主要的,也可以是结果。当主要的情况下,它会暴露出各种弱点,因为资源可能没有预期的状态,随后的操作可能会失败。它通常是由于未检查的错误条件而产生的(CWE-391)。
理论
在脆弱性理论的背景下,特权和权限是同一硬币的两个方面。特权与参与者相关联,并且权限与资源相关联。要执行访问控制,在某个时候,软件决定了是否允许演员(以及已分配给该演员的特权)访问资源(基于为该资源指定的权限)。
研究差距
这种类型的问题的研究不足,因为研究人员通常专注于物体是否具有太多权限,而不是不够的权限。这些弱点可能会出现在具有用于权限和特权的细粒度模型的环境中,其中可能包括操作系统和其他大规模软件包。但是,如果开发人员未考虑访问失败的可能性,即使是高度简单的权限/特权模型也可能包含这些问题。
提供更多信息 - 请选择其他过滤器。
|
使用共同弱点枚举(CWE)和本网站的相关参考使用条款。CWE由美国国土安全部(DHS)网络安全和基础设施安全局(CISA),由国土安全系统工程和开发研究所(HSSEDI)由manbetx客户端首页(MITER)。版权所有©2006–2023,Miter Comanbetx客户端首页rporation。CWE,CWSS,CWRAF和CWE徽标是Miter Corporation的商标。manbetx客户端首页 |