Fallos del tipo CWE-301
1 resultadoProteção de funcionalidade crítica insuficiente
Ocorre quando uma aplicação não implementa controles de acesso ou autenticação adequados para proteger funções sensíveis ou críticas do negócio. Assim, usuários não autorizados conseguem executar operações que deveriam estar restritas, comprometendo confidencialidade, integridade ou disponibilidade dos dados.
Um painel administrativo que permite deletar usuários ou alterar configurações do sistema sem verificar se o usuário logado tem permissão de admin, apenas verificando se está autenticado. Qualquer conta válida consegue acessar essas funções perigosas.
Implemente controles de acesso explícitos (ACL, RBAC ou similar) para cada função sensível; valide permissões no servidor a cada requisição, nunca confiando em parâmetros do cliente ou tokens manipuláveis. Realize testes de autorização durante segurança da aplicação.