Fallos del tipo CWE-653
71 resultadosFalta de segregação de privilégios e funcionalidades
A aplicação não separa adequadamente componentes, processos ou recursos que exigem diferentes níveis de permissão, deixando funcionalidades críticas acessíveis a usuários com menos privilégios. Um atacante com acesso limitado consegue executar operações que deveriam estar restritas a administradores ou roles específicas.
Uma API REST que usa a mesma função para listar tarefas do usuário e deletar todas as tarefas do sistema sem verificar se o chamador é admin. Um usuário comum consegue chamar a mesma rota com um parâmetro diferente e excluir dados de todos.
Implemente verificações de autorização em cada operação sensível (não confie apenas em controle de acesso na camada de rede), use padrões como RBAC ou ABAC, e teste permissões explicitamente para cada nível de privilégio. Considere microsserviços isolados para funções críticas que requerem privilégios elevados.