漏洞概述 漏洞名称: CWE-863: Incorrect Authorization 描述: 产品在执行授权检查时,未能正确执行检查。这意味着当用户尝试访问资源或执行操作时,系统可能没有正确地验证用户的权限。 影响范围 机密性: 攻击者可以绕过预期的访问限制,通过直接读取数据或访问未充分保护的受保护功能来读取敏感数据。 完整性: 攻击者可以绕过预期的访问限制,通过直接写入数据或访问未充分保护的受保护功能来修改敏感数据。 访问控制: 攻击者可以绕过预期的访问限制,通过修改或读取关键数据或访问受保护功能来获取特权。 可用性: 攻击者可以未经授权地访问系统资源,导致服务拒绝。 修复方案 1. 架构和设计: - 将产品划分为匿名、普通、特权和管理区域。通过仔细映射角色和数据功能来减少攻击面。使用基于角色的访问控制(RBAC)来强制执行角色在适当边界。 - 确保访问控制检查与业务逻辑相关。这些检查可能与应用于更通用资源的访问控制检查不同,如文件、连接、进程、内存和数据库记录。 - 使用经过验证的库或框架,这些库或框架不允许此弱点发生或提供使此弱点更容易避免的构造。 - 对于Web应用程序,确保访问控制机制在服务器端的每个页面上正确执行。 2. 系统配置/安装: - 使用操作系统和服务器环境的访问控制功能,并相应地定义访问控制列表。使用“默认拒绝”策略来定义这些ACL。 POC代码 其他信息 潜在缓解措施: 包括架构和设计、系统配置/安装等方面的建议。 关系: 与多个其他CWE条目相关,如Improper Authorization、Improper Resolution of Path Equivalence等。 背景细节: 访问控制列表(ACL)在不同操作系统中的实现方式不同,UNIX和Windows NT有不同的权限类型。 适用平台: 不特定于语言,常见于Web服务器和数据库服务器。 利用可能性: 高。 示例: 提供了具体的代码示例,展示了如何通过篡改cookie来绕过授权检查。 检测方法和有效性: 包括自动化静态分析、动态分析、手动分析等,每种方法的有效性不同。 成员关系: 与多个CWE条目和分类相关,如OWASP Top Ten、CWE Cross-section等。 漏洞映射说明: 允许在特定情况下使用此CWE ID映射到现实世界漏洞。 术语: 授权是确定用户是否可以访问给定资源的过程。 分类映射: 与多个分类系统相关,如ISA/IEC 62443等。 参考文献: 提供了多个参考文献,包括NIST、Microsoft Press、SANS Software Security Institute等。