Weaknesses of type CWE-610
90 resultsControle de acesso inadequado
A aplicação não valida corretamente se um usuário tem permissão para acessar um recurso, operação ou dado específico. O resultado é que usuários não autorizados conseguem contornar as verificações de autenticação ou autorização e acessar informações sensíveis ou executar ações que não deveriam.
Um sistema web que permite visualizar perfil de qualquer usuário apenas mudando o ID na URL (exemplo: /perfil/123 para /perfil/124), sem verificar se o usuário logado é o dono daquele perfil. Um atacante enumera IDs e extrai dados pessoais alheios.
Sempre validar, no servidor, se o usuário autenticado tem permissão explícita para o recurso solicitado — nunca confiar apenas em parâmetros do cliente. Use modelos de autorização bem definidos (RBAC, ABAC) e testes de acesso em todas as rotas sensíveis.