Falhas do tipo CWE-940
55 resultadosVerificação inadequada da origem de um canal de comunicação
A aplicação recebe dados por um canal de comunicação (rede, API, arquivo, etc.) sem validar adequadamente se a origem é confiável ou autorizada. O código assume que a mensagem veio de quem deveria, mas não implementa mecanismos suficientes (autenticação, assinatura digital, TLS mútuo) para confirmar isso. Um atacante pode se passar pela origem legítima e injetar dados maliciosos.
Um serviço backend consome eventos de um tópico MQTT ou fila de mensagens sem verificar assinatura ou certificado do produtor. Um atacante na mesma rede publica mensagens falsas que são processadas como se fossem de um sistema confiável, causando efeitos não autorizados.
Implemente autenticação mútua (certificados X.509, OAuth 2.0, ou chaves compartilhadas assinadas); valide assinatura criptográfica de cada mensagem crítica; use canais de comunicação seguros e criptografados (TLS com validação de certificado); e aplique controle de acesso baseado na identidade verificada da origem.