Weaknesses of type CWE-268
22 resultsEncadeamento de Privilégios
É quando um aplicativo ou sistema concede acesso a recursos sensíveis aproveitando uma sequência de operações com privilégios, sem validar adequadamente cada etapa. Um atacante explora essa cadeia para elevar seus privilégios além do que deveria ter, combinando múltiplas ações de menor risco para ganhar acesso indevido.
Um aplicativo web permite que um usuário comum visualize seu próprio perfil (operação 1), depois modifique dados através de um endpoint que não valida permissões (operação 2), e finalmente acesse um painel administrativo porque o sistema confiou nas operações anteriores sem revalidar (operação 3). O atacante encadeou essas três ações para virar admin.
Valide permissões explicitamente em cada operação sensível, não confie em verificações anteriores. Use controle de acesso baseado em papéis (RBAC) ou atributos (ABAC) de forma granular, e implemente logs detalhados de quem acessou o quê para detectar padrões suspeitos.