ANÚNCIO

~/questoes/ciberseguranca

O que é escalação de privilégio em contexto de falhas de design?

Responda, confira o feedback e use o resultado para orientar sua revisão.
Aula de referência TryHackMe OWASP Top 10 2025: falhas de design de aplicação
Para fixar

Escalação de Privilégio: Entendendo um Ataque Crítico de Design

Conceito central

Escalação de privilégio é um ataque onde um usuário consegue elevar suas permissões para acessar áreas administrativas ou dados que deveriam estar restritos. Essa falha ocorre quando a aplicação assume que certos usuários nunca tentarão acessar recursos específicos, sem implementar verificações explícitas de permissão. É uma consequência direta de falhas de design em mecanismos de autenticação e controle de acesso.

Por que essa resposta faz sentido

A alternativa B está correta porque define escalação de privilégio como o ato de um usuário elevar suas permissões para acessar recursos administrativos restritos. Isso ocorre quando a aplicação falha em validar adequadamente quem deveria ter acesso a cada funcionalidade, permitindo que atacantes explorem essa lacuna de design.

Armadilhas comuns

  • Confundir escalação de privilégio com problemas de desempenho ou infraestrutura. O termo 'escalação' neste contexto refere-se a aumento de permissões, não de quantidade de recursos.
  • Pensar que escalação de privilégio só acontece através de força bruta ou exploits técnicos complexos. Muitas vezes, um simples erro de design permite que um usuário acesse URLs administrativas sem verificação adequada.
  • Acreditar que uma aplicação funcionando corretamente significa que é segura. Uma falha de design pode permitir escalação de privilégio mesmo que o código execute exatamente como foi programado.

Entenda as alternativas

A

Atualizar bibliotecas e dependências é uma prática de manutenção de software, não um ataque. Embora seja importante para segurança, não tem relação com escalação de privilégio.

B

Escalação de privilégio é exatamente um ataque onde o usuário consegue elevar suas permissões. Um usuário comum consegue acessar funcionalidades administrativas que deveriam estar protegidas por verificações de autorização mais rigorosas.

C

Backup com níveis crescentes de permissão é uma técnica de proteção de dados, não um ataque. Não envolve elevação não autorizada de privilégios por um atacante.

D

Aumentar servidores é uma questão de infraestrutura e performance, não de segurança. Escalação aqui refere-se a privilégios de acesso, não a crescimento de recursos computacionais.

Dica prática: Ao revisar código ou testar uma aplicação, questione sempre: 'O que acontece se um usuário comum tentar acessar uma funcionalidade administrativa?' Se a resposta for 'nada impede', você encontrou uma potencial escalação de privilégio. Toda operação sensível deve validar explicitamente as permissões do usuário.

Revise pensando: Se um usuário comum consegue modificar um parâmetro de URL para acessar dados de administrador, isso é escalação de privilégio?