Weaknesses of type CWE-650
11 resultsConfiança em métodos HTTP não validados no servidor
Fraqueza onde a aplicação aceita requisições HTTP com métodos (GET, POST, PUT, DELETE, etc.) sem validar se o cliente tem permissão para usar aquele método específico. O servidor assume que o browser ou cliente respeita as restrições, quando na verdade um atacante pode enviar qualquer método HTTP diretamente. Isso permite bypass de controles de acesso.
Uma API de banco de dados que permite DELETE apenas via cliente web, mas não valida o método HTTP no servidor. Um atacante envia 'DELETE /account/123' diretamente via curl ou ferramenta de teste, contornando a proteção do frontend e deletando a conta.
Implemente validação de métodos HTTP no servidor: whitelist dos métodos permitidos por rota, rejeite métodos não esperados (retorne 405 Method Not Allowed), e sempre autentique/autorize independente do método. Nunca confie em restrições apenas do lado cliente.