Falhas do tipo CWE-254

6 resultados

Implementação incorreta de recursos de segurança

Fraqueza genérica que abrange falhas na implementação de mecanismos de segurança — autenticação, criptografia, controle de acesso ou validação — que não funcionam como pretendido. O código tenta proteger contra algo, mas a implementação tem buracos que permitem contorno ou bypass dos controles.

Exemplo

Um aplicativo implementa autenticação de dois fatores, mas o servidor aceita requisições sem validar o segundo fator se um cookie de sessão anterior estiver presente. Atacante reutiliza sessão antiga para pular a verificação extra.

Como mitigar

Revise e teste todos os mecanismos de segurança contra caminhos alternativos e casos extremos. Use bibliotecas criptográficas validadas ao invés de implementações customizadas, e aplique code review rigoroso em lógica de autenticação e autorização antes de deploy.