Fallos del tipo CWE-274
42 resultadosEscalação de privilégio
É quando um atacante consegue obter permissões ou acesso mais altos do que deveria ter na aplicação ou sistema. O código falha em validar adequadamente quem pode realizar certas ações, permitindo que um usuário comum acesse funcionalidades administrativas ou dados de outros usuários.
Um usuário logado como 'cliente' manipula um parâmetro de URL (ex: user_id=1) para acessar dados ou funções reservadas ao administrador, porque a aplicação nunca verificou se esse usuário realmente tem permissão para tal operação.
Implemente controle de acesso em todos os pontos sensíveis: valide a identidade e permissões do usuário antes de cada ação administrativo ou de dados. Use padrões como RBAC (controle por papéis) ou ABAC (controle por atributos), e revise regularmente quem tem acesso a quê.