166 pojmova · 75/46/45
Tehnika № 026 · klasa: izviđanje

Zloupotreba konfiguracijeConfiguration Abuse

Zloupotreba konfiguracije je pronalaženje i korišćenje podešavanja koja daju više pristupa nego što je bilo nameravano. Napadač proverava da li resurs odgovara bez prijave, da li podrazumevani nalog i dalje važi i koja prava platforma prikazuje njegovom identitetu.

Pojam

opis · primeri · napomene

Zloupotreba konfiguracije je pronalaženje i korišćenje podešavanja koja daju više pristupa nego što je bilo nameravano. Napadač proverava da li resurs odgovara bez prijave, da li podrazumevani nalog i dalje važi i koja prava platforma prikazuje njegovom identitetu.

Opis

Najvrednija su privremena podešavanja koja su postala trajna: pravilo otvoreno za podršku, probni nalog koji nije ugašen ili dozvola proširena dok se rešavao drugi problem.

Napadač ništa ne mora da probije. Sistem prihvata zahtev kao redovnu upotrebu, pa radnja u zapisima može izgledati legitimno. Nema zakrpe koja zatvara problem jer kod radi tačno onako kako je podešen.

Primeri

  • Skladište u oblaku vraća interne dokumente bez prijave.
  • Podrazumevani administratorski nalog prihvata fabričku lozinku.
  • Privremeno mrežno pravilo omogućava pristup servisu sa interneta.
  • Servisni identitet čita tajnu koja mu nije potrebna za redovan rad.

Napomene

  • Ranjivost krši zamišljeno ponašanje koda; loša konfiguracija koristi dozvoljeno ponašanje.
  • Ista radnja može izgledati legitimno dok se ne proveri ko je izvodi i zašto.
Kompozit

Pretnje

koriste 9

Odbrane

suzbija 11