Weaknesses of type CWE-638
1 resultValidação incompleta de autorização
A aplicação não valida permissões em todos os pontos onde o acesso a um recurso é verificado, confiando apenas em validações parciais ou em camadas intermediárias. Um atacante consegue contornar as verificações incompletas acessando o recurso diretamente ou por caminhos não protegidos.
Um sistema verifica permissão de administrador apenas na página de listagem de usuários, mas não valida no endpoint da API que deleta usuários. Um usuário comum consegue chamar a API diretamente e deletar contas.
Implemente validação de autorização em todos os pontos de acesso ao recurso — não apenas na interface, mas também em APIs, endpoints backend e camadas de negócio. Use um padrão centralizado (ex: decoradores, middleware, ou serviço de autorização) para evitar validações inconsistentes.