Le code s'exécute dans le contexte d'un processus, d'un compte, d'un conteneur ou d'un service précis ; l'accès et le dommage résultants dépendent donc de ce contexte et des frontières de sécurité environnantes.
La RCE peut résulter de nombreuses causes racines : injection de code ou de commande, désérialisation non sûre, corruption de mémoire, traitement de fichiers dangereux, fonctions d'administration exposées ou chaîne de faiblesses. Certains cas exigent une authentification, une interaction utilisateur, une configuration particulière ou un accès préalable. La RCE décrit le résultat, pas un type de faille.
Points clés
Effet possibleLe code exécuté peut lire ou modifier des données, perturber le service, créer un autre chemin d'accès ou agir sur des systèmes connectés, mais uniquement dans les limites des capacités du contexte compromis et des dépendances accessibles.
ÉvaluationÉtablir le composant affecté, le chemin d'attaque, l'accès requis, l'interaction, les privilèges, le contexte d'exécution, la fiabilité, les mesures d'atténuation et les preuves observées avant d'attribuer une priorité opérationnelle.
Priorités défensivesSupprimer l'exposition inutile, appliquer des corrections validées, contraindre les privilèges des services et l'accès sortant, isoler les charges de travail, surveiller les chemins d'exécution et investiguer tout usage suspecté comme un incident potentiel.
Limite importanteLa RCE ne signifie pas automatiquement exploitation depuis Internet sans authentification, contrôle administrateur, persistance ou compromission complète du système. Le sandboxing, le moindre privilège, les contrôles réseau et d'autres frontières peuvent réduire l'impact sans corriger la faiblesse sous-jacente.