Weaknesses of type CWE-408
7 resultsAmplificação antecipada de requisições
A aplicação processa e amplifica uma requisição do usuário antes de validar se ela é legítima, permitindo que um atacante dispare ações custosas (como envio de emails, consultas a banco de dados ou requisições externas) sem autenticação ou autorização prévia. O resultado é desperdício de recursos e potencial negação de serviço.
Um sistema de recuperação de senha envia um email de reset para qualquer endereço fornecido, sem verificar se o usuário existe ou se a solicitação é legítima. Um atacante fornece o email de um concorrente e causa envio em massa de mensagens de reset, prejudicando a reputação e consumindo recursos do servidor.
Valide e autentique a requisição *antes* de executar operações caras (envios, queries complexas, integrações externas). Implemente rate-limiting, verificação de existência de recurso, e autorização explícita antes de qualquer ação que consuma recursos significativos.