Fallos del tipo CWE-291
10 resultadosAutenticação baseada apenas em endereço IP
A aplicação usa o endereço IP do cliente como mecanismo único ou principal de autenticação, assumindo que só usuários confiáveis podem acessar de certos IPs. Isso é fraco porque IPs podem ser falsificados (spoofing), interceptados ou compartilhados em redes corporativas, permitindo que um atacante se faça passar por um usuário legítimo.
Um sistema interno valida requisições checando apenas se o IP vem de um range específico (exemplo: 192.168.0.0/24) e libera acesso direto a dados sensíveis sem credenciais. Um atacante que consegue acesso à mesma rede ou falsifica o IP acessa tudo que deveria ser protegido.
Use autenticação baseada em credenciais (usuário/senha, tokens, certificados) independentemente do IP. O endereço IP pode ser um fator *adicional* de defesa (lista de permissão, VPN), mas nunca o único mecanismo de controle de acesso.