Falhas do tipo CWE-291

10 resultados

Autenticação baseada apenas em endereço IP

Fraqueza onde a aplicação usa o endereço IP do cliente como único mecanismo de autenticação ou autorização. Isso é perigoso porque IPs podem ser falsificados (spoofing), interceptados ou compartilhados por múltiplos usuários (NAT, proxies), permitindo que atacantes se façam passar por usuários legítimos sem credenciais válidas.

Exemplo

Uma intranet corporativa que libera acesso a dados sensíveis verificando apenas se a requisição vem do IP da rede interna. Um funcionário usando VPN pessoal maliciosa, ou um atacante dentro da mesma rede, consegue acessar os dados sem login, porque o IP bate com a whitelist.

Como mitigar

Implemente autenticação forte (usuário + senha, MFA, certificados) independente do IP. Use IP como camada adicional de controle (defesa em profundidade), nunca como mecanismo principal. Para casos legítimos de restrição por IP, combine com tokens de sessão validados no servidor.