Falhas do tipo CWE-1259
16 resultadosAtribuição inadequada de tokens de segurança
Fraqueza em que o sistema não restringe corretamente quem pode receber ou usar tokens de segurança (como JWTs, session tokens ou credenciais). Um atacante consegue se apropriar ou redirecionar tokens destinados a outros usuários, obtendo acesso não autorizado. O risco é crítico porque tokens são o mecanismo de autenticação/autorização primário.
Uma API mobile gera um token de sessão e o retorna sem validar se o cliente que o recebe é realmente o usuário autenticado — um atacante intercepta a resposta e usa o token em outro dispositivo. Ou um sistema atribui tokens administrativos sem verificar o perfil do usuário que os solicita.
Valide a identidade do solicitante antes de emitir qualquer token; vincule o token ao contexto do usuário (IP, device fingerprint, user agent) e rejeite reutilizações fora desse contexto; implemente expiração curta e renovação segura; use channels criptografados (HTTPS/TLS) para transmissão.