Falhas do tipo CWE-1221

2 resultados

Integração Incorreta de Componentes de Segurança

Quando componentes de segurança (criptografia, autenticação, validação) são integrados de forma inadequada no sistema, criando brechas lógicas que contornam as proteções. O problema não está no componente isolado, mas em como ele se conecta ao resto da aplicação, permitindo que requisições ou dados evitem as verificações de segurança.

Exemplo

Um aplicativo autentica usuários corretamente, mas a verificação de token é feita apenas em alguns endpoints enquanto outros são acessíveis sem validação. Um atacante descobre os endpoints desprotegidos e acessa dados sensíveis sem passar pela autenticação.

Como mitigar

Implemente um middleware ou camada centralizada que force verificação de segurança em todos os pontos de entrada; realize testes de segurança que mapeiem todas as rotas e endpoints, validando que nenhum foi deixado desprotegido; faça revisão arquitetural para garantir que políticas de segurança sejam aplicadas consistentemente.