Falhas do tipo CWE-638
1 resultadoFalta de mediação completa de acesso
Ocorre quando o sistema não valida ou verifica todas as operações e decisões de acesso de forma consistente em todos os pontos de entrada. Um atacante pode contornar controles de segurança usando caminhos alternativos ou chamadas diretas que não passam pelas verificações de autorização implementadas.
Uma aplicação web verifica permissões apenas no controlador principal, mas permite acesso direto a APIs internas ou endpoints auxiliares que não fazem a mesma validação. Um atacante acessa dados sensíveis chamando a API diretamente sem passar pela camada de verificação de acesso.
Implemente verificação de autorização em todos os pontos de entrada da aplicação (controllers, APIs, serviços internos) usando um mecanismo centralizado e reutilizável. Garanta que nenhuma funcionalidade sensível seja acessível sem passar por controle de acesso obrigatório, testando caminhos alternativos regularmente.