Weaknesses of type CWE-420
37 resultsCanal alternativo desprotegido
Quando uma aplicação oferece múltiplos canais de comunicação ou acesso (HTTP junto com HTTPS, API pública junto com API interna, backdoor administrativo), mas protege apenas alguns deles, um atacante usa o canal desprotegido para contornar os controles de segurança. É como ter um portão eletrônico na frente, mas deixar a porta dos fundos aberta.
Uma plataforma oferece autenticação forte em HTTPS, mas mantém a mesma funcionalidade acessível via HTTP sem encriptação; ou uma API interna sem autenticação fica exposta na mesma rede que a API pública protegida por token. Um atacante consegue acessar dados sensíveis ou executar ações privilegiadas através do canal menos protegido.
Desabilite ou remova canais alternativos desnecessários; se precisar de múltiplos canais, aplique os mesmos controles de segurança (autenticação, encriptação, autorização) em todos eles. Audite regularmente quais interfaces e protocolos sua aplicação expõe e valide se cada um tem proteção equivalente.