Fallos del tipo CWE-696

42 resultados

Ordem incorreta de operações de segurança

A aplicação executa operações críticas de segurança em sequência errada, permitindo que um estado intermediário seja explorado antes de validações ou proteções serem aplicadas. Por exemplo: conceder acesso antes de completar autenticação, ou usar dados antes de sanitizá-los.

Ejemplo

Um sistema que carrega dados do usuário em memória, aplica lógica de negócio, e só depois valida permissões. Um atacante pode manipular o fluxo para processar operações sensíveis antes da validação de autorização ocorrer, contornando controles de acesso.

Cómo mitigar

Sempre execute validações (autenticação, autorização, sanitização) antes de qualquer operação sensível. Arquitete o fluxo com camadas de defesa ordenadas: verificar credenciais → validar permissões → sanitizar entrada → processar dados. Use testes de segurança para confirmar a sequência.