Fallos del tipo CWE-650

11 resultados

Confiança em métodos HTTP do lado do servidor

A aplicação valida permissões apenas verificando o método HTTP requisitado (GET, POST, DELETE, etc.) sem implementar controle de acesso robusto no servidor. Um atacante pode contornar essas restrições usando requisições com métodos HTTP diferentes ou manipulados para executar ações não autorizadas.

Ejemplo

Um sistema bloqueia DELETE via GET/POST mas permite via DELETE direto. Um atacante envia uma requisição DELETE para deletar um recurso sem privilégio, porque a autenticação/autorização só verifica se é um método 'seguro', não se o usuário tem permissão real.

Cómo mitigar

Implemente controle de acesso (autenticação e autorização) independente do método HTTP usado. Valide permissões explicitamente no servidor para cada ação, nunca confie apenas no tipo de requisição.