Weaknesses of type CWE-286
32 resultsGerenciamento Incorreto de Usuários
Fraqueza em como a aplicação cria, autentica, autoriza ou gerencia contas de usuário, permitindo que um atacante contorne controles de acesso, assuma identidades válidas ou obtenha privilégios não autorizados. O risco está em lógica falha de validação de credenciais, controle de sessão inadequado ou falha em sincronizar permissões entre sistemas.
Um sistema que não valida corretamente a mudança de senha aceita requisições sem verificar a identidade anterior do usuário, permitindo que qualquer pessoa altere a senha de outra conta; ou uma aplicação que não revoga tokens de sessão após logout, deixando tokens antigos válidos indefinidamente.
Implemente validação rigorosa de identidade em todas operações críticas (autenticação multifator, re-autenticação antes de mudanças sensíveis), revogue sessões explicitamente no logout, sincronize permissões em tempo real entre sistemas e aplique testes de controle de acesso em cenários de privilégio.