Weaknesses of type CWE-638

1 result

Validação incompleta de autorização

A aplicação não valida permissões em todos os pontos onde o acesso a um recurso é verificado, confiando apenas em validações parciais ou em camadas intermediárias. Um atacante consegue contornar as verificações incompletas acessando o recurso diretamente ou por caminhos não protegidos.

Example

Um sistema verifica permissão de administrador apenas na página de listagem de usuários, mas não valida no endpoint da API que deleta usuários. Um usuário comum consegue chamar a API diretamente e deletar contas.

How to mitigate

Implemente validação de autorização em todos os pontos de acesso ao recurso — não apenas na interface, mas também em APIs, endpoints backend e camadas de negócio. Use um padrão centralizado (ex: decoradores, middleware, ou serviço de autorização) para evitar validações inconsistentes.