Fallos del tipo CWE-348
65 resultadosUso de fonte menos confiável
A aplicação toma decisões de segurança baseando-se em dados que vêm de uma fonte menos confiável (como entrada do usuário, cabeçalhos HTTP, variáveis de ambiente) quando deveria usar uma fonte de maior confiança (como base de dados interna, configuração do servidor, atributos validados). Isso permite que um atacante manipule o fluxo lógico forjando ou alterando esses dados.
Um sistema de permissões que lê o nível de privilégio do usuário de um cookie ou cabeçalho HTTP em vez de consultá-lo no banco de dados do servidor. Um atacante modifica o cookie para 'admin' e ganha acesso a funcionalidades restritas.
Sempre valide e recupere dados sensíveis de segurança (identidade, permissões, estado de autenticação) a partir de fontes confiáveis controladas pelo servidor (sessão autenticada, banco de dados). Nunca confie em dados fornecidos pelo cliente ou derivados de entrada do usuário para decisões críticas de autorização.