Falhas do tipo CWE-1007

5 resultados

Implementação inadequada

É uma fraqueza genérica que descreve quando um componente de segurança (controle, mecanismo ou funcionalidade crítica) é implementado de forma incorreta, incompleta ou não alinhada com a especificação esperada. O risco é que a proteção não funciona como deveria, deixando a aplicação vulnerável a ataques que o controle supostamente bloquearia.

Exemplo

Um sistema implementa autenticação multi-fator, mas valida apenas o segundo fator sem checar se o primeiro foi completado; ou um firewall configurado para rejeitar certos IPs acaba permitindo-os por bug na lógica de parsing.

Como mitigar

Revise a implementação contra a especificação de segurança esperada; realize testes de segurança focados (incluindo testes de contorno); e execute code review com foco em lógica de controles de acesso e validação.