Fallos del tipo CWE-1259
16 resultadosAtribuição inadequada de tokens de segurança
A aplicação falha em restringir corretamente quem pode receber ou usar tokens de segurança (sessão, autenticação, autorização), permitindo que um usuário obtenha ou reutilize tokens destinados a outro. Isso quebra o isolamento de privilégios e permite escalação ou impersonação.
Um sistema de e-commerce gera um token de sessão baseado apenas no nome de usuário, sem incluir informações únicas da sessão. Um atacante consegue prever ou copiar o token de outro usuário e se autenticar em sua conta, acessando pedidos e dados pessoais alheios.
Gere tokens com entropia alta (aleatório criptográfico), inclua identificadores únicos da sessão (timestamp, IP, fingerprint do cliente), vincule o token ao contexto específico do usuário e valide a origem em cada uso. Implemente timeout e revogação de tokens.