Weaknesses of type CWE-650

11 results

Confiança em métodos HTTP não validados no servidor

Fraqueza onde a aplicação aceita requisições HTTP com métodos (GET, POST, PUT, DELETE, etc.) sem validar se o cliente tem permissão para usar aquele método específico. O servidor assume que o browser ou cliente respeita as restrições, quando na verdade um atacante pode enviar qualquer método HTTP diretamente. Isso permite bypass de controles de acesso.

Example

Uma API de banco de dados que permite DELETE apenas via cliente web, mas não valida o método HTTP no servidor. Um atacante envia 'DELETE /account/123' diretamente via curl ou ferramenta de teste, contornando a proteção do frontend e deletando a conta.

How to mitigate

Implemente validação de métodos HTTP no servidor: whitelist dos métodos permitidos por rota, rejeite métodos não esperados (retorne 405 Method Not Allowed), e sempre autentique/autorize independente do método. Nunca confie em restrições apenas do lado cliente.