Weaknesses of type CWE-421
8 resultsCondição de corrida no acesso a canal alternativo
Ocorre quando um programa valida ou autoriza um recurso por um caminho (ex: API principal), mas um atacante consegue acessar o mesmo recurso por outro caminho (ex: API paralela, backdoor, protocolo alternativo) sem passar pelas mesmas verificações. A fraqueza está na falha de sincronizar controles de segurança entre múltiplos canais de acesso ao mesmo recurso.
Um serviço web valida token JWT na rota `/api/v1/dados`, mas expõe a mesma funcionalidade sem autenticação em `/api/internal/dados`. Um atacante bypassa o controle acessando direto pelo canal interno, ou explora uma janela de tempo entre a validação em um canal e a execução em outro para modificar o estado.
Aplique controles de segurança consistentes em todos os pontos de entrada (mesmo canais internos, legados ou administrativos). Use middleware centralizado de autenticação e autorização, valide sempre antes de qualquer operação crítica, e implemente testes de segurança que explorem rotas alternativas e paralelas.