Escalada horizontal de privilegios
¿Qué es Escalada horizontal de privilegios?
Escalada horizontal de privilegiosFallo que permite a un usuario acceder a recursos o acciones de otro usuario con el mismo nivel de privilegio, sin obtener derechos superiores.
En la escalada horizontal el atacante permanece en el mismo nivel de confianza pero rompe el aislamiento entre cuentas o tenants: la cuenta A lee, modifica o suplanta a la cuenta B. La causa más común es Broken Access Control: API que confían en identificadores enviados por el cliente (IDs de usuario, números de cuenta, GUID de documento) sin verificar la propiedad en el servidor. IDOR, identificadores predecibles, ausencia de scoping por tenant y fallos de fijación de sesión son raíces típicas. El impacto va de la exposición de datos al fraude financiero y es especialmente grave en SaaS multi-tenant. Las mitigaciones incluyen autorizar cada referencia a objeto, filtrar consultas por usuario/tenant actual, usar identificadores no adivinables y añadir pruebas automatizadas de acceso cruzado.
● Ejemplos
- 01
Cambiar el userId en /api/users/123/profile para ver el perfil de otro usuario.
- 02
Bug multi-tenant en un SaaS que permite al tenant A consultar pedidos del tenant B.
● Preguntas frecuentes
¿Qué es Escalada horizontal de privilegios?
Fallo que permite a un usuario acceder a recursos o acciones de otro usuario con el mismo nivel de privilegio, sin obtener derechos superiores. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.
¿Qué significa Escalada horizontal de privilegios?
Fallo que permite a un usuario acceder a recursos o acciones de otro usuario con el mismo nivel de privilegio, sin obtener derechos superiores.
¿Cómo defenderse de Escalada horizontal de privilegios?
Las defensas contra Escalada horizontal de privilegios combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Escalada horizontal de privilegios?
Nombres alternativos comunes: EoP horizontal, Acceso entre cuentas.