Falhas do tipo CWE-939
24 resultadosAutorização inadequada em manipulador de esquema URL customizado
Aplicações registram esquemas de URL customizados (como 'meuapp://') sem validar adequadamente quem pode acioná-los. Isso permite que outras apps ou sites abram URLs especiais e executem ações sensíveis (transferências, exclusões, mudanças de configuração) sem a devida autenticação ou autorização do usuário.
Um app bancário registra 'meubank://transferir?destino=123&valor=1000' sem verificar se a requisição vem de uma fonte confiável. Um site malicioso ou app concorrente injeta essa URL, causando uma transferência sem consentimento do usuário.
Implemente validação rigorosa: (1) autentique o chamador (verifique origem/assinatura), (2) valide cada parâmetro da URL, (3) exija confirmação explícita do usuário para ações sensíveis, (4) use intent filters restritos no Android ou schemes assinados no iOS.