API · MASS ASSIGNMENT

Escalada de Privilégio em SaaS de RH

Campo de papel aceito sem validação no payload de atualização de perfil.

StatusCorrigido
DisclosureAnonimizado

Visão Geral

SaaS de gestão de RH permitia que o próprio usuário, ao editar seu perfil, enviasse um campo adicional `role` no corpo da requisição que era processado diretamente pelo ORM sem allowlist de campos editáveis, resultando em auto-promoção a administrador.

01 : O Problema

O endpoint de atualização de perfil desserializava o corpo da requisição diretamente para o modelo de usuário, sem uma allowlist explícita de campos permitidos. Qualquer campo do schema podia ser sobrescrito pelo cliente.

02 : A Abordagem

Inspeção do schema de dados via respostas da própria API e teste de inclusão de campos não documentados no payload de edição: abordagem padrão para identificar mass assignment em APIs REST.

03 : O Resultado

Reportado com prova de conceito da auto-promoção. Recomendação: allowlist explícita de campos editáveis por papel de usuário, aplicada na camada de serialização de entrada, não apenas na de saída.

[ Achado Técnico ]
Crítico
Severidade do achado
[ Achado Técnico ]
Admin
Privilégio alcançado
[ Achado Técnico ]
Corrigido
Status pós-disclosure

A FALHA NÃO PEDE LICENÇA.

Não vendemos PDF, vendemos correção arquitetural. Achamos a falha como CISO, fechamos a porta como CTO.

[ Continuar Navegando pelos Casos ]

Está sob ataque? Clique aqui →