Weaknesses of type CWE-1035
13 resultsLógica de Autenticação ou Autorização Ausente ou Ineficaz
A aplicação falha em implementar ou aplica de forma inadequada mecanismos que verifiquem a identidade do usuário ou suas permissões antes de conceder acesso a recursos ou funcionalidades sensíveis. Isso permite que atacantes contornem autenticação, acessem dados sem credenciais válidas ou executem ações além de suas permissões.
Uma API REST que expõe endpoints de administração (como /api/admin/delete-user) sem validar tokens JWT ou sessões, permitindo que qualquer pessoa, autenticada ou não, delete usuários ao chamar a URL diretamente no navegador.
Implemente validação de autenticação em todos os pontos de entrada (funções, endpoints, controladores), use padrões robustos como JWT com assinatura ou sessões seguras, e aplique verificação de autorização granular antes de cada operação sensível. Revise regularmente logs de acesso e testes de segurança para detectar brechas.