Falhas do tipo CWE-603

22 resultados

Autenticação no lado do cliente

É quando a aplicação valida credenciais ou permissões apenas no navegador ou cliente, sem verificação correspondente no servidor. Um atacante pode contornar essas validações (modificar JavaScript, requisições HTTP ou dados locais) porque o servidor não reforça a autenticação, confiando cegamente no cliente.

Exemplo

Uma página web que oculta um botão 'Admin' via CSS ou JavaScript se o usuário não estiver logado como admin. Um atacante inspeciona o código, remove o `display: none`, clica no botão e faz requisições diretas para endpoints administrativos — que o servidor aceita porque nunca verificou se a sessão é realmente de um admin.

Como mitigar

Valide TODA autenticação e autorização no servidor: verifique tokens/sessões, papéis de usuário e permissões antes de executar qualquer ação sensível. Nunca confie em validações do cliente; use-as apenas para UX. Aplique controle de acesso no backend de forma consistente em todas as rotas e operações.