Falhas do tipo CWE-283
23 resultadosPropriedade não verificada
A aplicação assume que um recurso, arquivo ou objeto pertence a um usuário sem validar efetivamente essa propriedade. Um atacante pode acessar, modificar ou deletar recursos de outros usuários porque o código não confirma se quem está fazendo a requisição é realmente o proprietário.
Um sistema de documentos permite deletar arquivo via GET /delete?file_id=123, mas não valida se o usuário logado é o criador do arquivo. Um atacante consegue descobrir IDs de documentos de outros usuários e deletá-los acessando a URL diretamente.
Sempre validar propriedade antes de qualquer operação: verificar se user_id do recurso coincide com user_id da sessão autenticada. Usar IDs opacos (UUIDs) para documentos em vez de sequenciais, e nunca confiar em parâmetros do cliente para confirmar permissão.