Weaknesses of type CWE-437

4 results

Modelo incompleto de funcionalidades do endpoint

O desenvolvedor implementa validações, filtros ou controles de segurança que não cobrem todas as funcionalidades reais de um endpoint ou API. Um atacante descobre e explora rotas, parâmetros ou métodos HTTP que existem no sistema mas foram ignorados na modelagem de segurança, contornando proteções.

Example

Uma API REST protege a rota POST /api/usuarios com autenticação forte, mas o desenvolvedor esqueceu de proteger PUT /api/usuarios ou DELETE /api/usuarios. Um atacante autentica em uma conta básica e modifica/deleta outros usuários explorandos métodos não validados.

How to mitigate

Mapeie explicitamente todos os endpoints, métodos HTTP e parâmetros suportados antes de implementar segurança. Use testes de autorização abrangentes (testar DELETE, PUT, PATCH, não só GET) e mantenha a documentação da API sincronizada com o código. Considere negar tudo por padrão e liberar apenas o necessário.