Falhas do tipo CWE-1066

1 resultado

Elemento de controle de serialização ausente

A aplicação serializa objetos sem incluir mecanismos de validação ou autenticação que garantam a integridade e origem dos dados. Isso permite que um atacante injete ou modifique objetos serializados, comprometendo a lógica da aplicação ou escalonando privilégios.

Exemplo

Um sistema de sessão armazena objetos PHP serializados em cookies sem assinatura. Um atacante altera o cookie para modificar o objeto de sessão, mudando seu papel de 'usuário' para 'admin', ganhando acesso indevido.

Como mitigar

Implemente assinatura criptográfica (HMAC) ou criptografia nos dados serializados, validate tipos de objetos permitidos na desserialização e use bibliotecas modernas que isolem desserialização (como JSON tipado ao invés de serialização nativa). Nunca confie em dados serializados do cliente.