Weaknesses of type CWE-421

8 results

Condição de corrida no acesso a canal alternativo

Ocorre quando um programa valida ou autoriza um recurso por um caminho (ex: API principal), mas um atacante consegue acessar o mesmo recurso por outro caminho (ex: API paralela, backdoor, protocolo alternativo) sem passar pelas mesmas verificações. A fraqueza está na falha de sincronizar controles de segurança entre múltiplos canais de acesso ao mesmo recurso.

Example

Um serviço web valida token JWT na rota `/api/v1/dados`, mas expõe a mesma funcionalidade sem autenticação em `/api/internal/dados`. Um atacante bypassa o controle acessando direto pelo canal interno, ou explora uma janela de tempo entre a validação em um canal e a execução em outro para modificar o estado.

How to mitigate

Aplique controles de segurança consistentes em todos os pontos de entrada (mesmo canais internos, legados ou administrativos). Use middleware centralizado de autenticação e autorização, valide sempre antes de qualquer operação crítica, e implemente testes de segurança que explorem rotas alternativas e paralelas.