Fallos del tipo CWE-647
11 resultadosUso de caminhos de URL não-canônicos em decisões de autorização
Fraqueza em que o sistema toma decisões de controle de acesso baseado em como o caminho da URL é escrito, sem antes normalizá-lo para sua forma padrão. Um atacante pode contornar restrições usando variações do mesmo caminho (com barras duplas, traversal, encoding, etc.) que a aplicação não reconhece como idênticas, mas consegue acessar de qualquer forma.
Uma API nega acesso a `/admin/delete`, mas permitiria `/admin//delete`, `//admin/delete` ou `/admin/delete/` porque valida a autorização antes de normalizar o caminho. O servidor backend consegue rotear para a mesma função, mas o filtro de segurança não reconheceu que era acesso restrito.
Normalize todos os caminhos da URL para sua forma canônica (remova barras duplas, resolva traversal, decodifique caracteres) ANTES de fazer qualquer verificação de autorização. Use bibliotecas consolidadas de parsing de URL e aplique o mesmo método em todas as camadas (proxy, framework web, lógica aplicacional).