Fallos del tipo CWE-610
90 resultadosControle de acesso inadequado
A aplicação falha em validar corretamente se um usuário tem permissão para acessar um recurso, funcionalidade ou dado específico. Isso permite que atacantes contornem restrições e acessem informações confidenciais, modifiquem dados ou executem ações que não deveriam estar autorizadas a fazer.
Um sistema bancário que verifica se o usuário está autenticado, mas não valida se ele é dono da conta antes de exibir o extrato. Um atacante muda o ID da conta na URL (de ?conta=123 para ?conta=456) e consegue ver extratos alheios.
Implemente verificações de autorização em toda operação sensível: valide que o usuário não apenas está autenticado, mas que possui permissão específica para aquele recurso. Use modelos de controle de acesso bem definidos (RBAC, ABAC) e revise sistematicamente os pontos críticos onde recursos são expostos.