Falhas do tipo CWE-430

1 resultado

Implantação do Handler Incorreto

Ocorre quando uma aplicação ou sistema é configurado para usar um manipulador (handler) de requisição, evento ou protocolo diferente do esperado ou intencionado. Isso permite que código ou lógica não autorizada seja executada, ou que requisições legítimas sejam processadas por código malicioso ou inseguro, comprometendo a integridade e segurança da aplicação.

Exemplo

Um servidor web configurado para rotear requisições POST a um endpoint administrativo para um handler de processamento de formulários genérico, em vez do handler de autenticação específico. Requisições maliciosas bypass da verificação de credenciais e conseguem acessar funções administrativas.

Como mitigar

Implemente mapeamento explícito e validado entre requisições (ou eventos) e seus handlers, com verificação de autorização antes de cada chamada. Revise configurações de roteamento e handlers durante deployment e testes de integração, validando que cada ponto de entrada está associado ao handler correto e restritivo.