Fallos del tipo CWE-301

1 resultado

Proteção de funcionalidade crítica insuficiente

Ocorre quando uma aplicação não implementa controles de acesso ou autenticação adequados para proteger funções sensíveis ou críticas do negócio. Assim, usuários não autorizados conseguem executar operações que deveriam estar restritas, comprometendo confidencialidade, integridade ou disponibilidade dos dados.

Ejemplo

Um painel administrativo que permite deletar usuários ou alterar configurações do sistema sem verificar se o usuário logado tem permissão de admin, apenas verificando se está autenticado. Qualquer conta válida consegue acessar essas funções perigosas.

Cómo mitigar

Implemente controles de acesso explícitos (ACL, RBAC ou similar) para cada função sensível; valide permissões no servidor a cada requisição, nunca confiando em parâmetros do cliente ou tokens manipuláveis. Realize testes de autorização durante segurança da aplicação.