Falhas do tipo CWE-638

1 resultado

Falta de mediação completa de acesso

Ocorre quando o sistema não valida ou verifica todas as operações e decisões de acesso de forma consistente em todos os pontos de entrada. Um atacante pode contornar controles de segurança usando caminhos alternativos ou chamadas diretas que não passam pelas verificações de autorização implementadas.

Exemplo

Uma aplicação web verifica permissões apenas no controlador principal, mas permite acesso direto a APIs internas ou endpoints auxiliares que não fazem a mesma validação. Um atacante acessa dados sensíveis chamando a API diretamente sem passar pela camada de verificação de acesso.

Como mitigar

Implemente verificação de autorização em todos os pontos de entrada da aplicação (controllers, APIs, serviços internos) usando um mecanismo centralizado e reutilizável. Garanta que nenhuma funcionalidade sensível seja acessível sem passar por controle de acesso obrigatório, testando caminhos alternativos regularmente.