← PenTest+: avaliação, evidência e remediação
04 / 6 · 45 MIN

Falhas web e API e respetiva correção

Identifica a fronteira que falhou e escolhe um controlo adequado.

Conceito e mecanismo

Muitas falhas resultam de confundir dados com autoridade ou sintaxe. Uma consulta SQL deve separar valores da estrutura através de parâmetros. Nomes de colunas e ordenação podem exigir mapeamento para identificadores fixos permitidos, porque um placeholder de valor não substitui qualquer elemento da linguagem. Em APIs, autenticar a sessão não autoriza automaticamente cada objeto. O servidor deve avaliar identidade, tenant, ação e recurso. Um UUID difícil de adivinhar reduz descoberta casual, mas não corrige leitura indevida quando o identificador é conhecido. Testes com dois tenants sintéticos permitem demonstrar essa fronteira sem recolher informação de clientes.

Aplicação guiada

Num laboratório fictício, o utilizador A consegue ler um documento de B. Corrige a autorização no servidor e retesta acesso legítimo e acesso recusado. Se todas as respostas passarem a erro, a função ficou indisponível e o teste não demonstra uma correção aceitável. Para comentários destinados a texto simples, usa saída tratada para esse contexto em vez de inserir HTML não fiável. Em ações autenticadas por cookies, avalia proteção CSRF adequada; a presença automática da sessão não prova intenção. Num serviço que obtém imagens por URL, controla destinos e redirects, porque validar o primeiro hostname não cobre o destino efetivo. Estas medidas tratam mecanismos distintos: HTTPS, CSP e WAF podem acrescentar proteção, mas não são substitutos universais para parametrização, autorização e validação da aplicação.

NA PRÁTICA

UUID conhecido de outro tenant deve continuar recusado no servidor, mesmo com sessão válida.

Armadilhas comuns

UUID como autorização; HTML escaping como defesa SQL; erro geral como sucesso; primeiro URL como todos os destinos.

Tópicos relacionados: Âmbito, comunicação e evidência · Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação

Leva esta ideia contigo

Corrige a fronteira e ensaia também a utilização legítima.

Criar conta

Referência: Broken object-level authorization · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17

CompTIA® e PenTest+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.