Fallos del tipo CWE-1280
1 resultadoVerificação de controle de acesso após o acesso ao recurso
A aplicação acessa ou processa um recurso (arquivo, dados, funcionalidade) antes de validar se o usuário tem permissão para acessá-lo. O código executa operações com o recurso e só depois verifica autenticação ou autorização, permitindo que usuários não autorizados extraiam informações ou executem ações antes da validação ser feita.
Uma API de edição de perfil que carrega os dados completos do usuário no banco de dados (email, CPF, telefone) para exibir em tela, e só depois valida se a sessão do usuário está autenticada. Um atacante pode explorar race conditions ou erros de lógica para acessar esses dados antes da verificação ocorrer.
Sempre verificar credenciais e permissões ANTES de qualquer operação com o recurso. Use middleware ou validadores no início da função, implemente checks de autorização logo na entrada, e garanta que nenhum dado sensível seja carregado ou processado sem validação prévia.