Fallos del tipo CWE-650
11 resultadosConfiança em métodos HTTP do lado do servidor
A aplicação valida permissões apenas verificando o método HTTP requisitado (GET, POST, DELETE, etc.) sem implementar controle de acesso robusto no servidor. Um atacante pode contornar essas restrições usando requisições com métodos HTTP diferentes ou manipulados para executar ações não autorizadas.
Um sistema bloqueia DELETE via GET/POST mas permite via DELETE direto. Um atacante envia uma requisição DELETE para deletar um recurso sem privilégio, porque a autenticação/autorização só verifica se é um método 'seguro', não se o usuário tem permissão real.
Implemente controle de acesso (autenticação e autorização) independente do método HTTP usado. Valide permissões explicitamente no servidor para cada ação, nunca confie apenas no tipo de requisição.