Fallos del tipo CWE-302
40 resultadosBypass de autenticação por dados assumidos como imutáveis
A aplicação valida identidade ou permissões de um usuário baseada em dados que o próprio usuário pode modificar (como cookies, headers HTTP customizados ou parâmetros POST). O desenvolvedor assume que esses dados não serão alterados pelo cliente, criando uma falsa camada de segurança. Um atacante simplesmente edita esses dados e burla a autenticação.
Um site armazena o ID do usuário em um cookie não-assinado (ex: user_id=42). O código servidor lê esse cookie para decidir se o usuário pode acessar um recurso. Um atacante muda o cookie para user_id=1000 e acessa dados de outro usuário, porque o servidor nunca validou se aquele ID é realmente dele.
Nunca confie em dados do cliente para decisões de segurança. Use sessões lado-servidor com tokens assinados/criptografados (JWT com assinatura, cookies HTTP-only com hash HMAC), valide permissões contra banco de dados a cada requisição, e implemente rate-limiting e logging de acessos suspeitos.