Weaknesses of type CWE-291

10 results

Autenticação baseada unicamente em endereço IP

A aplicação usa o endereço IP do cliente como único mecanismo de autenticação ou autorização, assumindo que só usuários legítimos acessam de IPs confiáveis. Isso é fraco porque endereços IP podem ser spoofados, interceptados em redes compartilhadas ou comprometidos via acesso à rede corporativa — qualquer um na mesma rede pode fingir ser o IP autorizado.

Example

Um sistema administrativo permite acesso irrestrito ao painel apenas se a requisição vem de 192.168.1.100, a máquina do gerente. Um atacante na mesma rede wifi corporativa consegue alterar seu IP ou interceptar o tráfego, contornando completamente a 'autenticação'.

How to mitigate

Combine IP com autenticação real: use credenciais (usuário/senha ou token), MFA, ou certificados. Se IP deve ser controlado, implemente como camada adicional (whitelist de rede), nunca como único fator. Logs e monitoramento de acessos anormais também ajudam a detectar fraudes.