Aumente suas chances de aprovação AGORA Acelere sua aprovação!
Assinatura Ilimitada por R$ 
/mês.
Ver planos Assinar agora
Imagem de fundo

Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documen...

Uma Assembleia Legislativa disponibiliza uma API REST para consulta e gestão de documentos legislativos. Um endpoint permite acessar documentos por meio da seguinte requisição:


Imagem associada para resolução da questão


Durante testes de segurança, foi identificado que usuários autenticados conseguem acessar documentos de outros gabinetes simplesmente alterando o valor de {documentid} na URL, sem qualquer validação adicional no backend.


Considerando o cenário descrito e as boas práticas de segurança da OWASP API Security Top 10 (2023), é possível concluir que se trata de uma vulnerabilidade


A

que poderia ser completamente mitigada somente substituindo os identificadores sequenciais por UUIDs aleatórios.


B

que poderia ser prevenida por meio da comparação entre o 10 do usuário presente no JWT e o {documentid} na requisição.


C

de autenticação, pois o uso de JWT não impede que usuários acessem recursos de outros usuários.


D

de Broken Object level Authorization (BOLA), pois o sistema não valida se o usuário autenticado tem permissão para acessar o objeto identificado por {documentid}.


E

de Broken Function Level Authorization (BFLA), pois o endpoint não restringe quais funções podem ser executadas.