Fallos del tipo CWE-939
24 resultadosAutorização inadequada em manipulador de esquema de URL customizado
Aplicações registram esquemas de URL customizados (como `myapp://`) sem validar adequadamente quem pode invocar essas ações. Um atacante consegue fazer a aplicação executar operações sensíveis (abrir configurações, transferir dados, executar funções administrativas) simplesmente enviando uma URL maliciosamente crafted, porque o app não verifica a origem ou o contexto da requisição.
Um aplicativo bancário registra o esquema `banco://transferencia?valor=1000&destino=conta_atacante`. Se não validar a origem, qualquer site ou app malicioso pode forçar essa transferência usando uma tag `<a href=` ou `<iframe>`, sem que o usuário tenha realmente autorizado aquela operação específica.
Valide rigorosamente quem está invocando o esquema customizado: verifique origem (deep link proveniente de fonte confiável), implemente confirmação explícita do usuário para ações sensíveis, e restrinja operações críticas apenas a chamadas internas ou de aplicativos explicitamente permitidos. Use tokens/intents seguros ao invés de confiar apenas na URL.