Falhas do tipo CWE-286
32 resultadosGestão incorreta de usuários
É quando a aplicação falha em validar, autenticar ou autorizar usuários corretamente — permitindo acesso não autorizado, criação de contas fantasma ou escalação de privilégios. O risco é que um atacante contorne mecanismos de controle de acesso e execute ações com privilégios que não deveria ter.
Um sistema que não verifica se o usuário que está alterando uma senha é realmente o proprietário da conta, ou que permite criar múltiplas contas administrativas sem validação de identidade. Outro caso: API que não valida tokens expirados e continua aceitando requisições antigas.
Implemente validação rigorosa em todo fluxo de autenticação (login, reset de senha, criação de conta), use frameworks consolidados para autenticação e autorização, mantenha logs auditáveis de operações sensíveis, e revise periodicamente permissões e contas ativas. Teste penetração em fluxos de user management é essencial.