Falhas do tipo CWE-612

11 resultados

Autorização inadequada de índices com informações sensíveis

Ocorre quando um índice (de banco de dados, search engine ou similar) contém dados sensíveis, mas o controle de acesso não valida corretamente quem pode consultá-lo. Um atacante consegue buscar e recuperar informações restritas simplesmente interrogando o índice sem autenticação ou autorização apropriada.

Exemplo

Um sistema indexa documentos financeiros no Elasticsearch sem exigir autenticação. Qualquer pessoa na rede consegue executar uma busca genérica no índice e extrair dados de clientes, saldos ou transações que deveriam ser privados.

Como mitigar

Implemente validação de autorização em todas as operações de consulta do índice, antes de retornar resultados. Garanta que o índice herda ou respeita as permissões do dado original — nunca indexe sem considerar quem deve acessá-lo.