Fallos del tipo CWE-952

1 resultado

Autenticação Ausente ou Incompleta

A fraqueza ocorre quando uma aplicação ou serviço não implementa ou implementa de forma incompleta mecanismos de autenticação para verificar a identidade de usuários ou sistemas. Isso permite que atacantes acessem recursos, funcionalidades ou dados sensíveis sem comprovar quem são, contornando completamente o controle de acesso.

Ejemplo

Uma API de um sistema bancário que expõe endpoints de transferência sem exigir token JWT, certificado ou qualquer credencial prévia — qualquer pessoa consegue fazer requisições HTTP diretas para mover dinheiro entre contas.

Cómo mitigar

Implemente autenticação obrigatória em todos os endpoints e recursos sensíveis (tokens, sessões, certificados), valide credenciais antes de processar qualquer operação, e realize auditorias regulares para identificar fluxos de código que faltam mecanismos de autenticação.