Kód sa vykonáva v konkrétnom procese, účte, kontajneri alebo kontexte služby, takže výsledný prístup a škoda závisia od tohto kontextu a okolitých bezpečnostných hraníc.
RCE môže vyplývať z mnohých koreňových príčin vrátane vloženia kódu alebo príkazu, nebezpečnej deserializácie, poškodenia pamäte, nebezpečného spracovania súborov, vystavených administratívnych funkcií alebo reťazca slabín. Niektoré prípady vyžadujú autentifikáciu, interakciu používateľa, konkrétnu konfiguráciu alebo predchádzajúci prístup. RCE opisuje výsledok, nie typ chyby.
Kľúčové body
Potenciálny účinokVykonaný kód môže čítať alebo meniť údaje, narúšať službu, vytvárať ďalšiu prístupovú cestu alebo konať na pripojených systémoch, no len v rámci schopností dostupných kompromitovanému kontextu a dosiahnuteľných závislostí.
PosúdeniePred priradením operačnej priority stanoviť dotknutý komponent, útočnú cestu, potrebný prístup, interakciu, oprávnenia, kontext vykonania, spoľahlivosť, zmiernenia a pozorované dôkazy.
Obranné priorityOdstrániť zbytočnú expozíciu, uplatniť validované opravy, obmedziť oprávnenia služieb a odchádzajúci prístup, izolovať úlohy, monitorovať cesty vykonania a vyšetrovať podozrivé použitie ako potenciálny incident.
Dôležité obmedzenieRCE automaticky neznamená neautentifikované využitie z internetu, administratívnu kontrolu, perzistenciu ani úplnú kompromitáciu systému. Sandboxing, najmenšie oprávnenia, sieťové kontroly a iné hranice môžu znížiť dopad bez opravy podkladovej slabiny.