Falhas do tipo CWE-488
33 resultadosExposição de dados a sessão incorreta
Ocorre quando dados sensíveis de um usuário são expostos à sessão de outro usuário, ou compartilhados entre sessões sem isolamento adequado. Geralmente acontece por falha no gerenciamento de estado da aplicação, cache compartilhado mal configurado ou reutilização incorreta de objetos entre requisições. Isso permite que um atacante acesse informações que não deveria apenas mudando sua sessão ou interceptando dados destinados a outro usuário.
Uma aplicação web carrega informações de perfil (nome, CPF, saldo bancário) em uma variável global ou cache não vinculado à sessão do usuário. Quando dois usuários acessam a aplicação quase simultaneamente, o segundo vê os dados do primeiro porque a variável não foi resetada entre sessões. Um atacante pode forçar essa condição acessando rapidamente múltiplas contas.
Isolate dados por sessão usando mecanismos de sessão robustos (tokens, cookies com atributos HTTPOnly/Secure), evite variáveis globais ou estáticas para armazenar dados de usuário, implemente limpeza explícita de estado entre requisições, e valide que dados retornados pertencem à sessão atual antes de expor ao cliente.