Fallos del tipo CWE-494
163 resultadosEscalação de privilégio
Fraqueza que permite a um atacante ou processo não-autorizado obter permissões superiores àquelas inicialmente concedidas. A aplicação falha em validar ou restringir adequadamente quem pode executar operações sensíveis, permitindo que um usuário comum acesse funcionalidades administrativas ou recursos protegidos.
Um aplicativo web que não verifica se o usuário logado é realmente um administrador antes de processar requisições para deletar contas ou alterar configurações do sistema. Um atacante autenticado como usuário comum pode forjar uma requisição para /admin/delete-user e conseguir sucesso porque o servidor não valida o nível de privilégio.
Implemente validação rigorosa de autorização em toda operação sensível (não confie apenas em ocultação de interfaces). Use controle de acesso baseado em papéis (RBAC) ou atributos (ABAC), verifique permissões no servidor a cada requisição, e mantenha logs de acessos privilegiados para auditoria.