Weaknesses of type CWE-501
32 resultsViolação de Limite de Confiança
Ocorre quando código trata dados de uma zona menos confiável (entrada de usuário, rede, arquivo) como se fossem já validados e seguros, sem aplicar verificações apropriadas. O aplicativo assume equivocadamente que certos dados já cruzaram um perímetro de segurança quando não cruzaram, abrindo espaço para injeção, manipulação ou bypass de controles.
Uma API interna recebe um identificador de usuário passado por um cliente web e o utiliza diretamente em uma query SQL, sem validar se o ID veio de uma fonte autorizada. Um atacante forja a requisição com um ID adulterado e acessa dados de outro usuário.
Sempre validar e sanitizar dados na entrada de cada limite de confiança, independentemente da origem aparente. Implementar autorização em camadas: não confie apenas em dados do cliente; valide permissões no lado do servidor usando contexto de sessão autenticada.