Falhas do tipo CWE-1294
1 resultadoMecanismo inseguro de identificação de segurança
A aplicação usa um identificador de segurança (como token, sessão ou permissão) que é previsível, reutilizável ou facilmente falsificável, permitindo que um atacante se personifique ou obtenha acesso não autorizado. O risco está em confiar em algo fraco para garantir quem você é ou o que pode fazer.
Um sistema de permissões que usa um número sequencial simples (1, 2, 3...) como ID de usuário em URLs ou APIs, sem criptografia ou validação — qualquer um pode acessar perfil alheio trocando o número.
Use identificadores criptograficamente seguros e não previsíveis (UUIDs, tokens aleatórios com entropia adequada). Valide e proteja esses identificadores em trânsito (HTTPS) e em repouso, e implemente controle de acesso baseado em sessão criptografada no servidor, não no cliente.