Falhas do tipo CWE-952
1 resultadoAutenticação ausente ou inadequada
A aplicação permite acesso a funcionalidades ou dados sensíveis sem exigir que o usuário comprove sua identidade. Isso ocorre quando controles de autenticação estão faltando, são fracos ou podem ser contornados, expondo recursos que deveriam ser protegidos.
Uma API de gestão de usuários que retorna dados de qualquer conta ao chamar /api/users/{id} sem validar token JWT ou sessão ativa. Um atacante consegue enumerar e acessar informações de todos os usuários simplesmente mudando o número do ID.
Implemente autenticação obrigatória em todos os endpoints e funcionalidades sensíveis (token JWT, OAuth 2.0, sessão segura). Valide as credenciais antes de processar qualquer requisição, combinado com autorização adequada para garantir que cada usuário só acesse seus próprios dados.