Fallos del tipo CWE-551

23 resultados

Validação de autorização antes de normalização de entrada

A aplicação valida permissões do usuário antes de normalizar ou interpretar corretamente a entrada (como decodificação de URL, remoção de espaços ou resolução de caminhos). Um atacante consegue contornar controles de acesso fornecendo a mesma requisição em formatos diferentes que a autorização não reconhece, mas o parser da aplicação interpreta normalmente.

Ejemplo

Um firewall WAF bloqueia acesso a `/admin/painel` antes de decodificar a URL. Um atacante envia `/admin/pain%65l` (com 'e' codificado) e passa pela autorização porque a string não corresponde exatamente. Depois o servidor decodifica e acessa normalmente o painel administrativo.

Cómo mitigar

Normalize e canonicalize toda entrada antes de qualquer verificação de autorização — decodifique URLs, resolva caminhos relativos (..), remova caracteres de controle. Sempre valide permissões DEPOIS de interpretar corretamente o que o usuário pediu, não antes.