Fallos del tipo CWE-551
23 resultadosValidação de autorização antes de normalização de entrada
A aplicação valida permissões do usuário antes de normalizar ou interpretar corretamente a entrada (como decodificação de URL, remoção de espaços ou resolução de caminhos). Um atacante consegue contornar controles de acesso fornecendo a mesma requisição em formatos diferentes que a autorização não reconhece, mas o parser da aplicação interpreta normalmente.
Um firewall WAF bloqueia acesso a `/admin/painel` antes de decodificar a URL. Um atacante envia `/admin/pain%65l` (com 'e' codificado) e passa pela autorização porque a string não corresponde exatamente. Depois o servidor decodifica e acessa normalmente o painel administrativo.
Normalize e canonicalize toda entrada antes de qualquer verificação de autorização — decodifique URLs, resolva caminhos relativos (..), remova caracteres de controle. Sempre valide permissões DEPOIS de interpretar corretamente o que o usuário pediu, não antes.