Weaknesses of type CWE-940
55 resultsVerificação inadequada da origem de um canal de comunicação
A aplicação aceita dados ou comandos de um canal de comunicação sem verificar adequadamente se a origem é realmente confiável. Isso permite que um atacante se faça passar por um componente legítimo — servidor, cliente, módulo interno — e injete dados maliciosos ou comandos não autorizados.
Um serviço backend recebe requisições em um socket ou fila de mensagens sem validar se o remetente é autenticado; um atacante se conecta à mesma fila e envia comandos administrativos forjados, conseguindo alterar configurações da aplicação.
Implemente autenticação obrigatória (certificados, tokens, chaves) antes de aceitar qualquer dado do canal; valide a identidade da origem em cada mensagem e rejeite tudo que não puder ser verificado. Use criptografia e assinatura digital para garantir integridade e origem.