Weaknesses of type CWE-408

7 results

Amplificação antecipada de requisições

A aplicação processa e amplifica uma requisição do usuário antes de validar se ela é legítima, permitindo que um atacante dispare ações custosas (como envio de emails, consultas a banco de dados ou requisições externas) sem autenticação ou autorização prévia. O resultado é desperdício de recursos e potencial negação de serviço.

Example

Um sistema de recuperação de senha envia um email de reset para qualquer endereço fornecido, sem verificar se o usuário existe ou se a solicitação é legítima. Um atacante fornece o email de um concorrente e causa envio em massa de mensagens de reset, prejudicando a reputação e consumindo recursos do servidor.

How to mitigate

Valide e autentique a requisição *antes* de executar operações caras (envios, queries complexas, integrações externas). Implemente rate-limiting, verificação de existência de recurso, e autorização explícita antes de qualquer ação que consuma recursos significativos.