Fallos del tipo CWE-425
117 resultadosFalta de validação de autorização em URLs, scripts ou arquivos restritos
A aplicação web não verifica adequadamente se o usuário tem permissão para acessar determinadas URLs, scripts ou arquivos antes de conceder o acesso. Um atacante consegue burlar os controles de autorização e acessar recursos que deveriam estar protegidos, como páginas administrativas, arquivos de configuração ou funcionalidades restritas.
Um sistema bancário permite acesso à página de transferências via URL direta (/admin/transferir) apenas verificando se o usuário está logado, mas não confere se ele é administrador. Um usuário comum descobre a URL e transfere dinheiro sem autorização.
Implemente verificação de autorização explícita em cada endpoint ou recurso restrito, não apenas autenticação. Use um padrão como controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), centralizando a lógica de permissões e testando-a sistematicamente para todas as rotas sensíveis.