Falhas do tipo CWE-289
38 resultadosBypass de autenticação por nome alternativo
O sistema falha em validar que nomes alternativos, aliases ou representações diferentes de um mesmo recurso ou usuário referem-se à mesma entidade. Um atacante explora isso usando um nome alternativo não verificado para contornar controles de autenticação ou autorização, acessando recursos que deveria estar bloqueado.
Um servidor web autentica usuários por nome de login, mas não sincroniza a validação com o nome do sistema de domínio (LDAP/Active Directory). Um atacante usa 'usuario@dominio.local' em vez de 'usuario' para fazer login, contornando bloqueios de lista negra aplicados apenas ao primeiro formato.
Normalize e canonicalize todos os formatos de identificação (usernames, paths, domínios) antes de qualquer validação de segurança. Mantenha uma única fonte da verdade para entidades e valide todas as representações alternativas contra essa fonte, não permitindo que diferentes formas do mesmo recurso tenham políticas de segurança divergentes.