Weaknesses of type CWE-289
38 resultsBypass de autenticação por nome alternativo
A aplicação valida a identidade do usuário, mas falha em verificar que nomes alternativos (aliases, apelidos, variações de email ou domínio) correspondem à mesma entidade. Um atacante usa um nome alternativo não-verificado para contornar controles de acesso, ganhando acesso como outro usuário ou com privilégios elevados.
Um sistema de email autentica usuários por endereço canônico, mas não normaliza variações: attacker@company.com e attacker+admin@company.com resolvem para a mesma caixa, mas a política de ACL só bloqueia a primeira. Ou um LDAP que aceita 'CN=João Silva' e 'joao.silva' como distintos, permitindo escalação se a verificação de grupo não é aplicada uniformemente.
Normalize e canonicalize todos os identificadores de usuário (email, username, LDAP DN) antes de autenticação e autorização — use uma única forma de representação interna. Valide que todos os nomes alternativos conhecidos de um usuário resolvem para o mesmo identidade principal, e aplique políticas de segurança sobre essa identidade normalizada, não sobre representações brutas.