Falhas do tipo CWE-386

2 resultados

Nome Simbólico não Mapeado ao Objeto Correto

Ocorre quando uma aplicação usa um identificador simbólico (como um nome, alias ou referência) que não aponta para o objeto pretendido, ou aponta para um objeto errado. O atacante consegue explorar essa desconexão para acessar recursos não autorizados, contornar validações ou executar operações em contextos indevidos.

Exemplo

Um servidor web carrega configurações de banco de dados por um apelido armazenado em arquivo. Se dois bancos distintos (produção e teste) compartilham parte do nome, e a lógica de resolução for frágil, uma requisição pode resolver o símbolo 'db_config' para a instância errada, expondo dados sensíveis.

Como mitigar

Use identificadores únicos e imutáveis (UUIDs em vez de nomes); implemente validação rigorosa do mapeamento símbolo-para-objeto antes de usar; mantenha tabelas de resolução centralizadas e testadas, garantindo que cada símbolo sempre resolve para um único objeto conhecido e esperado.