Weaknesses of type CWE-551
23 resultsValidação de autorização antes de normalização de entrada
Ocorre quando a aplicação verifica permissões do usuário antes de padronizar e interpretar completamente a entrada recebida. Um atacante pode contornar controles de acesso manipulando a representação da entrada (ex: encoding duplo, caminhos com traversal) para passar na autorização inicial, mas ser interpretado diferentemente depois, acessando recursos proibidos.
Um firewall WAF autoriza requisição `/admin/users` antes de decodificar, deixando passar `/admin/..%2fusers` (traversal com encoding). Após decodificação, a aplicação web interpreta como `/users`, evitando a restrição de acesso admin que seria aplicada se a validação ocorresse após normalização.
Normalize e canonicalize toda entrada (decodifique, resolva caminhos, remova redundâncias) ANTES de fazer qualquer verificação de autorização. Valide permissões apenas após a entrada estar em sua forma final e interpretada.