Weaknesses of type CWE-1280

1 result

Verificação de controle de acesso implementada após acesso ao recurso

A aplicação acessa um recurso sensível (arquivo, banco de dados, API) antes de verificar se o usuário tem permissão para acessá-lo. Isso cria uma janela de vulnerabilidade onde dados podem ser expostos ou modificados mesmo sem autorização, porque a validação acontece depois do acesso, não antes.

Example

Um sistema lê um arquivo de configuração com credenciais e só depois verifica se o usuário que fez a requisição é administrador. Se a verificação falhar, o arquivo já foi carregado na memória e pode ter sido logado ou processado por código não-autorizado.

How to mitigate

Implemente validação de permissões no início da execução, antes de qualquer acesso ao recurso. Use padrões como verificar credenciais/roles no middleware ou nos primeiros comandos da função, garantindo que apenas usuários autorizados cheguem ao código que acessa dados sensíveis.