Fallos del tipo CWE-267
65 resultadosPrivilégio Definido com Ações Inseguras
Quando um sistema concede privilégios elevados a um usuário ou processo, mas não restringe adequadamente quais ações podem ser executadas com esses privilégios. O atacante consegue executar operações perigosas (leitura/escrita de arquivos críticos, modificação de configurações do sistema, etc.) aproveitando o acesso amplo e mal definido.
Um aplicativo web executa tarefas administrativas em nome de usuários. Se a lógica de autorização apenas verifica 'é admin?' mas não valida 'um admin pode deletar usuários de produção a partir dessa rota?', um atacante autenticado como admin consegue executar ações não intencionais e destrutivas.
Implemente controle de acesso baseado em roles específicas e granulares (RBAC ou ABAC), validando não apenas quem é o usuário, mas que ações concretas aquela função está autorizada a fazer em cada contexto. Revise regularmente as permissões atribuídas e registre (log) todas as operações privilegiadas.