Fallos del tipo CWE-696
40 resultadosOrdem incorreta de operações de segurança
A aplicação executa operações críticas de segurança em sequência errada, permitindo que um estado intermediário seja explorado antes de validações ou proteções serem aplicadas. Por exemplo: conceder acesso antes de completar autenticação, ou usar dados antes de sanitizá-los.
Um sistema que carrega dados do usuário em memória, aplica lógica de negócio, e só depois valida permissões. Um atacante pode manipular o fluxo para processar operações sensíveis antes da validação de autorização ocorrer, contornando controles de acesso.
Sempre execute validações (autenticação, autorização, sanitização) antes de qualquer operação sensível. Arquitete o fluxo com camadas de defesa ordenadas: verificar credenciais → validar permissões → sanitizar entrada → processar dados. Use testes de segurança para confirmar a sequência.