Weaknesses of type CWE-556
1 resultConfiguração incorreta em ASP.NET: Uso de personificação de identidade
Quando um aplicativo ASP.NET está configurado para usar personificação (impersonation), ele assume a identidade de outro usuário para executar operações — geralmente a do cliente que fez a requisição. Se mal configurada, qualquer atacante pode executar ações com os privilégios de um usuário diferente (ou do próprio servidor), contornando controles de acesso e escalando privilégios.
Uma aplicação ASP.NET com `<identity impersonate="true">` no web.config executa todas as requisições com a identidade do usuário conectado. Se essa configuração for feita globalmente sem restrições e um usuário comum acessar uma função administrativa que deveria estar protegida, ele consegue executá-la como se fosse o admin.
Use personificação apenas quando absolutamente necessário e apenas em blocos específicos do código (via `WindowsImpersonationContext`). Valide permissões com `PrincipalPermission` ou autorização declarativa; nunca dependa unicamente da personificação. Mantenha `<identity impersonate="false">` como padrão no web.config e implemente controle de acesso robusto no nível da aplicação.