Escalada de Privilégio em SaaS de RH
Campo de papel aceito sem validação no payload de atualização de perfil.
Visão Geral
SaaS de gestão de RH permitia que o próprio usuário, ao editar seu perfil, enviasse um campo adicional `role` no corpo da requisição que era processado diretamente pelo ORM sem allowlist de campos editáveis, resultando em auto-promoção a administrador.
01 : O Problema
O endpoint de atualização de perfil desserializava o corpo da requisição diretamente para o modelo de usuário, sem uma allowlist explícita de campos permitidos. Qualquer campo do schema podia ser sobrescrito pelo cliente.
02 : A Abordagem
Inspeção do schema de dados via respostas da própria API e teste de inclusão de campos não documentados no payload de edição: abordagem padrão para identificar mass assignment em APIs REST.
03 : O Resultado
Reportado com prova de conceito da auto-promoção. Recomendação: allowlist explícita de campos editáveis por papel de usuário, aplicada na camada de serialização de entrada, não apenas na de saída.
A FALHA NÃO PEDE LICENÇA.
Não vendemos PDF, vendemos correção arquitetural. Achamos a falha como CISO, fechamos a porta como CTO.
[ Continuar Navegando pelos Casos ]
SSRF EM PLATAFORMA ENTERPRISE
Server-Side Request Forgery com acesso a metadados internos de nuvem (programa público).
BYPASS DE AUTENTICAÇÃO EM FINTECH
Falha de validação de assinatura SAML permitindo impersonação de identidade.
IDOR EM MARKETPLACE B2B
Referência direta a objeto sem controle de propriedade, expondo dados de outros clientes.