Weaknesses of type CWE-283
24 resultsPropriedade não verificada
Ocorre quando um programa acessa ou modifica um recurso (arquivo, diretório, socket, etc.) sem verificar se o usuário ou processo atual é realmente o proprietário legítimo. Um atacante pode então explorar essa falha para acessar, alterar ou deletar dados que não lhe pertencem.
Um serviço de backup assume que se um arquivo existe em um caminho específico, ele pode ser restaurado sem checar a propriedade. Um atacante cria um symlink malicioso apontando para um arquivo sensível de outro usuário, e o serviço sobrescreve esse arquivo sem validar se realmente pertence ao usuário que pediu o backup.
Sempre valide a propriedade do recurso antes de operações críticas usando `stat()`, `getuid()`, ou equivalentes; rejeite operações em recursos que não pertencem ao usuário esperado. Em Linux/Unix, use permissões de arquivo corretamente e evite siga symlinks sem validação prévia.