Falhas do tipo CWE-437

4 resultados

Modelo incompleto de recursos de endpoint

É quando o desenvolvedor não documenta ou não implementa corretamente todos os recursos, parâmetros e comportamentos de um endpoint de API. Isso deixa funcionalidades ocultas ou não validadas, que podem ser exploradas para contornar controles de segurança, acessar dados não autorizados ou executar ações inesperadas.

Exemplo

Uma API REST expõe um endpoint /users/{id} para consultar dados públicos de um usuário, mas internamente aceita um parâmetro oculto ?admin=true que retorna informações sensíveis. Como esse comportamento não está documentado, testes e validações não cobrem a funcionalidade, permitindo acesso indevido.

Como mitigar

Mantenha documentação atualizada e exhaustiva de todos os endpoints, parâmetros, formatos de resposta e casos de erro. Implemente testes de segurança que validem comportamentos previstos e impeçam funcionalidades ocultas; use listas de permissão (whitelist) de parâmetros aceitos e rejeite qualquer outro.