← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

PedidosSemEstresse é uma aplicação Web destinada a digitalizar o processo de pedidos de serviços de um órgão da administração pública. A interface de PedidosSemEstresse utilizada pelos usuários faz chamadas a uma API RESTful e não utiliza facilidades de login único (single sign-on – SSO). Recentemente, o usuário interno João utilizou suas próprias credenciais com privilégios somente de execução de métodos GET para explorar vulnerabilidades e teve acesso direto a API RESTful. Assim, João fez chamadas a métodos POST com sucesso. Com base no OWASP Top Ten, a vulnerabilidade explorada por João é da categoria:

Gabarito: B

A questão descreve um caso clássico de quebra de controle de acesso. João tinha permissão apenas para executar métodos GET, mas conseguiu acessar a API diretamente e passou a fazer chamadas POST com sucesso. Em outras palavras, ele burlou a autorização que limitava o que o usuário podia fazer. Isso é exatamente o tipo de falha que o OWASP Top Ten chama de Broken Access Control. Pense assim: autenticar é provar quem você é; autorizar é dizer o que você pode fazer. Aqui, João já estava autenticado com suas credenciais, mas o sistema falhou em impedir que ele executasse uma ação fora do seu perfil de permissões. Quando a aplicação ou a API não valida corretamente o papel do usuário, o método, o recurso ou o objeto acessado, nasce a vulnerabilidade. No OWASP Top Ten, Broken Access Control é uma das categorias mais cobradas porque aparece em vários cenários: acesso direto a endpoints, manipulação de URLs, troca de IDs, uso de métodos HTTP indevidos e falta de checagem no backend. A regra de ouro é simples: não basta esconder botão na tela. O servidor precisa conferir a permissão de verdade. Por isso o gabarito é a letra B. João não sofreu um problema de senha, nem de componente desatualizado, nem de injeção. O problema foi que ele conseguiu fazer algo que seu perfil não permitia. O controle existia no papel, mas falhou na prática, e isso é o coração de Broken Access Control.

Continue treinando

Questões relacionadas