Falhas do tipo CWE-650
11 resultadosConfiança em métodos HTTP no lado do servidor
A aplicação confia cegamente em headers HTTP ou na presença de métodos HTTP (como PUT, DELETE, OPTIONS) para validar permissões, sem verificar a autorização real do usuário no backend. Um atacante pode simplesmente forjar requisições com esses métodos e contornar controles de acesso que existem apenas na interface.
Um admin usa DELETE pelo frontend, protegido por checagem JavaScript. Um atacante envia DELETE via curl direto para a API sem autenticação apropriada, e o servidor executa a exclusão porque não valida permissões no endpoint — apenas verifica se o método foi chamado.
Sempre valide permissões no servidor: não confie em headers HTTP ou na presença de um método específico para decidir acesso. Implemente controle de acesso robusto baseado em sessão/token autenticado em cada operação sensível, independente do método HTTP usado.