Desvio de controle de acesso

Uma vulnerabilidade que permite a um atacante acessar recursos protegidos contornando os mecanismos de autorização do sistema.

Vulnerabilidade classificada sob CWE-284, #1 no OWASP Top 10 2021. Causas: ausência de verificações de autorização no nível de função, uso de dados do cliente para decisões de autorização, verificações insuficientes no nível de objeto (IDOR).

        graph LR
  Center["Desvio de controle de acesso"]:::main
  Pre_authentication["authentication"]:::pre --> Center
  click Pre_authentication "/terms/authentication"
  Rel_zero_trust_security["zero-trust-security"]:::related -.-> Center
  click Rel_zero_trust_security "/terms/zero-trust-security"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 Explique como se eu tivesse 5 anos

Imagine uma biblioteca onde você precisa de um cartão especial para entrar na sala 'somente para funcionários'. O desvio de controle de acesso é como encontrar uma janela destrancada, ou um truque para o guarda deixá-lo passar sem verificar seu cartão.

🤓 Expert Deep Dive

Tipos de ataque: IDOR, traversal de caminho, escalonamento vertical de privilégios, atribuição em massa, navegação forçada. Classificado sob CWE-284. Modelos: DAC, MAC, RBAC, ABAC. Mitigação: negar por padrão, verificação no servidor em cada solicitação.

❓ Perguntas frequentes

What is the difference between access control bypass and authentication bypass?

Authentication bypass defeats identity verification (you appear as someone you're not). Access control bypass assumes you may be legitimately authenticated but exploits flaws in permission enforcement — you access resources your account is not authorized to use.

Why is broken access control ranked #1 in OWASP Top 10 2021?

It was found in 94% of applications tested during the OWASP data collection period, with 318,000+ CVEs mapping to this category. It moved from #5 (2017) to #1 (2021) due to its prevalence in modern API-driven architectures where authorization checks are frequently incomplete.

How do I test for IDOR vulnerabilities?

Create two test accounts. Perform actions as Account A and capture the resource IDs (invoice IDs, user IDs, document IDs) in the request. Then replay those requests authenticated as Account B. If Account B can access Account A's resources, IDOR exists.

🔗 Termos relacionados

Pré-requisitos:

📚 Fontes