

Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição:

Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetes simplesmente alterando o valor de {documentid} na URL, sem qualquer validação adicional no backend.
Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluir que se trata de uma vulnerabilidade
que poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.
que poderia ser prevenida por meio da comparação entre o 10 do usuário presente no JWT e o {documentid} na requisição.
de autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.
de Broken Object level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por {documentid}.
de Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.