CyberGlossary

Vulnerabilidades

Escalada vertical de privilégios

Também conhecido como: EoP vertical

Definição

Falha que permite a um utilizador de baixo privilégio obter direitos mais elevados, normalmente administrador, root ou SYSTEM.

A escalada vertical atravessa uma fronteira de confiança: um atacante que controla uma conta comum ou um processo em sandbox obtém os privilégios de um papel mais poderoso. Em sistemas operativos costuma vir de bugs no kernel ou drivers, abuso de setuid/sudo ou personificação de tokens. Em aplicações web aparece quando um utilizador padrão consegue chamar endpoints administrativos por falta de verificação de papel ou por esta ser feita no cliente. O impacto é grave: compromisso total do host, tomada de inquilino ou acesso ilimitado a dados. As defesas combinam privilégio mínimo, autorização do lado do servidor para cada ação sensível, endurecimento do kernel e patching contínuo.

Exemplos

  • Falha num driver do Windows que permite a um utilizador comum executar código como SYSTEM.
  • API /admin sem verificação do papel do chamador, permitindo a um utilizador comum criar administradores.

Termos relacionados