Fallos del tipo CWE-420
37 resultadosCanal alternativo desprotegido
A aplicação oferece um segundo caminho para executar a mesma funcionalidade (ex: API paralela, interface legada, protocolo diferente), mas sem implementar os mesmos controles de segurança do canal principal. Um atacante contorna as proteções do fluxo autorizado usando a via alternativa que não está adequadamente validada ou autenticada.
Um sistema web exige autenticação e HTTPS na interface principal, mas expõe os mesmos dados via API interna em HTTP sem verificação de credenciais. Um atacante acessa a API alternativa de forma não autorizada, ou a intercepta facilmente porque o transporte não é criptografado.
Aplique os mesmos controles de autenticação, autorização e criptografia em todos os canais de acesso — desative ou documente explicitamente qualquer interface legada, e realize testes de segurança cobrindo APIs paralelas, protocolos alternativos e endpoints menos óbvios.