Weaknesses of type CWE-1280
1 resultVerificação de controle de acesso implementada após acesso ao recurso
A aplicação acessa um recurso sensível (arquivo, banco de dados, API) antes de verificar se o usuário tem permissão para acessá-lo. Isso cria uma janela de vulnerabilidade onde dados podem ser expostos ou modificados mesmo sem autorização, porque a validação acontece depois do acesso, não antes.
Um sistema lê um arquivo de configuração com credenciais e só depois verifica se o usuário que fez a requisição é administrador. Se a verificação falhar, o arquivo já foi carregado na memória e pode ter sido logado ou processado por código não-autorizado.
Implemente validação de permissões no início da execução, antes de qualquer acesso ao recurso. Use padrões como verificar credenciais/roles no middleware ou nos primeiros comandos da função, garantindo que apenas usuários autorizados cheguem ao código que acessa dados sensíveis.