Falhas do tipo CWE-1066
1 resultadoElemento de controle de serialização ausente
A aplicação serializa objetos sem incluir mecanismos de validação ou autenticação que garantam a integridade e origem dos dados. Isso permite que um atacante injete ou modifique objetos serializados, comprometendo a lógica da aplicação ou escalonando privilégios.
Um sistema de sessão armazena objetos PHP serializados em cookies sem assinatura. Um atacante altera o cookie para modificar o objeto de sessão, mudando seu papel de 'usuário' para 'admin', ganhando acesso indevido.
Implemente assinatura criptográfica (HMAC) ou criptografia nos dados serializados, validate tipos de objetos permitidos na desserialização e use bibliotecas modernas que isolem desserialização (como JSON tipado ao invés de serialização nativa). Nunca confie em dados serializados do cliente.