Falhas do tipo CWE-1268

1 resultado

Privilégios de política inconsistentes entre agentes de controle e dados

Ocorre quando um sistema atribui permissões ou papéis de forma inconsistente entre diferentes componentes — por exemplo, um serviço de autenticação (controle) concede acesso, mas o serviço de dados (armazenamento) aplica regras diferentes. Isso cria brechas onde um atacante pode contornar restrições explorando a falta de sincronização entre as camadas.

Exemplo

Um aplicativo web valida que um usuário tem permissão para ler um arquivo no módulo de autorização, mas o banco de dados não verifica a mesma política antes de retornar os dados — um invasor manipula a requisição para acessar registros que deveria estar bloqueado.

Como mitigar

Implemente a validação de privilégios em ambas as camadas (nunca confie apenas em uma), use um padrão único de decisão de controle de acesso (como uma política centralizada) e faça testes automatizados que verificam consistência entre agentes de autenticação e acesso a dados.