Weaknesses of type CWE-274
42 resultsEscalonamento de Privilégio
É quando um atacante consegue obter permissões superiores às que deveria ter no sistema — passando de usuário comum para administrador, ou de visitante para proprietário de dados. Isso acontece porque a aplicação não valida corretamente se o usuário realmente tem direito àquela ação antes de executá-la.
Um portal bancário permite que qualquer usuário logado acesse a URL '/admin/relatorio?usuario=123' sem verificar se ele é administrador. Um cliente normal descobre isso, muda o parâmetro para outro usuário e acessa dados confidenciais ou altera configurações que não deveria.
Implemente verificação de autorização em cada operação sensível (não confie só na URL ou no frontend): sempre valide se o usuário logado tem o papel/permissão necessária no servidor antes de executar a ação. Use listas de controle de acesso (ACL) ou políticas de segurança bem definidas no código.