Weaknesses of type CWE-842

10 results

Atribuição de usuário a grupo incorreto

Ocorre quando um sistema coloca um usuário em um grupo de permissões errado, geralmente por falha na lógica de controle de acesso. O usuário acaba recebendo privilégios que não deveria ter, ou perde acesso que era necessário, comprometendo a integridade do modelo de autorização.

Example

Um sistema de gestão de equipes promove um funcionário a gerente, mas na prática o move para um grupo 'super_admin' em vez do grupo 'gerentes'. Resultado: acesso não intencional a dados sensíveis de RH ou finanças que só admins deveriam ver.

How to mitigate

Valide explicitamente qual grupo cada usuário deve pertencer antes de fazer a atribuição; implemente testes automatizados que verificam se usuários em cada grupo têm exatamente as permissões esperadas; use auditoria de mudanças de grupo para detectar anomalias.