{"id":149,"date":"2025-02-10T17:43:53","date_gmt":"2025-02-10T17:43:53","guid":{"rendered":"https:\/\/fikresekhel.com\/blog\/?p=149"},"modified":"2025-02-10T17:54:41","modified_gmt":"2025-02-10T17:54:41","slug":"caso-de-estudo-exposicao-de-informacoes-pessoais-sensiveis-em-um-e-commerce","status":"publish","type":"post","link":"https:\/\/fikresekhel.com\/blog\/nossos-cases\/caso-de-estudo-exposicao-de-informacoes-pessoais-sensiveis-em-um-e-commerce\/","title":{"rendered":"Caso de Estudo: Exposi\u00e7\u00e3o de Informa\u00e7\u00f5es Pessoais Sens\u00edveis em um E-commerce"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Resumo do Caso<\/h2>\n\n\n\n<p>Durante uma auditoria de seguran\u00e7a realizada por&nbsp;<strong>FikreSekhel<\/strong>, foi identificada uma vulnerabilidade cr\u00edtica em um&nbsp;<strong>e-commerce<\/strong>, permitindo que usu\u00e1rios autenticados acessassem&nbsp;<strong>dados pessoais privados<\/strong>&nbsp;de outros clientes, incluindo&nbsp;<strong>n\u00famero parcial de CPF, endere\u00e7o residencial, hist\u00f3rico de compras e dados de pagamento parciais<\/strong>.<\/p>\n\n\n\n<p>Essa vulnerabilidade foi classificada como&nbsp;<strong>Cr\u00edtica<\/strong>&nbsp;e resolvida ap\u00f3s investiga\u00e7\u00f5es e corre\u00e7\u00f5es no sistema de permiss\u00f5es.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Linha do Tempo do Incidente<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>Data<\/th><th>Hor\u00e1rio (UTC)<\/th><th>A\u00e7\u00e3o<\/th><\/tr><tr><td>03\/05\/2022<\/td><td>01:51<\/td><td>Vulnerabilidade reportada<\/td><\/tr><tr><td>03\/05\/2022<\/td><td>12:07<\/td><td>Status alterado para &#8220;Triaged&#8221; ap\u00f3s valida\u00e7\u00e3o da falha<\/td><\/tr><tr><td>11\/05\/2022<\/td><td>10:51<\/td><td>Solicita\u00e7\u00e3o de verifica\u00e7\u00e3o para confirma\u00e7\u00e3o de mitiga\u00e7\u00e3o<\/td><\/tr><tr><td>31\/05\/2022<\/td><td>15:51<\/td><td>Confirma\u00e7\u00e3o da mitiga\u00e7\u00e3o pendente devido a erro no sistema<\/td><\/tr><tr><td>09\/06\/2022<\/td><td>15:28<\/td><td>Vulnerabilidade resolvida e status do relat\u00f3rio fechado<\/td><\/tr><tr><td>24\/01\/2025<\/td><td>14:49<\/td><td>Relat\u00f3rio tornado p\u00fablico<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Detalhes da Vulnerabilidade<\/strong><\/h2>\n\n\n\n<p>A falha estava presente no portal de&nbsp;<strong>autoatendimento do e-commerce<\/strong>, onde usu\u00e1rios autenticados poderiam acessar e manipular URLs para visualizar informa\u00e7\u00f5es de outros clientes sem autoriza\u00e7\u00e3o.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u00c1reas Afetadas<\/strong><\/h3>\n\n\n\n<p>\u2705&nbsp;<strong>Dados Pessoais<\/strong>: Nome completo, CPF parcial e endere\u00e7o residencial dos clientes.<\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Hist\u00f3rico de Compras<\/strong>: Detalhes de pedidos anteriores, produtos adquiridos e valores pagos.<\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Dados de Pagamento<\/strong>: Informa\u00e7\u00f5es parciais de cart\u00f5es de cr\u00e9dito e formas de pagamento utilizadas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Exemplo de C\u00f3digo Explor\u00e1vel<\/strong><\/h3>\n\n\n\n<p>A vulnerabilidade foi explorada atrav\u00e9s da manipula\u00e7\u00e3o de&nbsp;<strong>URLs do portal de autoatendimento<\/strong>. O atacante podia alterar par\u00e2metros na requisi\u00e7\u00e3o GET para acessar dados de outros clientes.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>GET \/SelfService\/Home\/dynamicdata\/section\/pedidos\/61\/124948002 HTTP\/1.1\nHost: e-commerce.com\nCookie: session=abcdef123456<\/code><\/pre>\n\n\n\n<p>\ud83d\udd34&nbsp;<strong>Problema:<\/strong>&nbsp;Um usu\u00e1rio autenticado podia modificar os par\u00e2metros&nbsp;<code>61\/124948002<\/code>&nbsp;para visualizar informa\u00e7\u00f5es de outros clientes.<\/p>\n\n\n\n<p>\u26a0\ufe0f&nbsp;<strong>Impacto:<\/strong>&nbsp;Exposi\u00e7\u00e3o de&nbsp;<strong>informa\u00e7\u00f5es pessoais sens\u00edveis e dados confidenciais<\/strong>&nbsp;de clientes ativos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Impacto da Vulnerabilidade<\/strong><\/h2>\n\n\n\n<p>\ud83d\udd34&nbsp;<strong>Exposi\u00e7\u00e3o de Informa\u00e7\u00f5es Pessoais (PII)<\/strong>: Dados como&nbsp;<strong>CPF parcial, endere\u00e7o e hist\u00f3rico de compras<\/strong>&nbsp;poderiam ser acessados indevidamente.<\/p>\n\n\n\n<p>\ud83d\udd34&nbsp;<strong>Risco de Fraude<\/strong>: Atacantes poderiam utilizar essas informa\u00e7\u00f5es para&nbsp;<strong>aplicar golpes, solicitar reembolsos fraudulentos ou realizar compras indevidas<\/strong>.<\/p>\n\n\n\n<p>\ud83d\udd34&nbsp;<strong>Viola\u00e7\u00e3o de Privacidade<\/strong>: O problema estava relacionado \u00e0&nbsp;<strong>falta de controle de acesso adequado (CWE-284)<\/strong>&nbsp;e \u00e0&nbsp;<strong>exposi\u00e7\u00e3o indevida de informa\u00e7\u00f5es (CWE-200)<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Resolu\u00e7\u00e3o e Medidas Preventivas<\/strong><\/h2>\n\n\n\n<p>\u2705&nbsp;<strong>Corre\u00e7\u00e3o de permiss\u00f5es de acesso aos URLs sens\u00edveis<\/strong><\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Verifica\u00e7\u00e3o de identidade antes de exibir dados do usu\u00e1rio<\/strong><\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Implementa\u00e7\u00e3o de logs e monitoramento de tentativas de acesso indevido<\/strong><\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Auditorias regulares para evitar exposi\u00e7\u00e3o n\u00e3o autorizada de dados<\/strong><\/p>\n\n\n\n<p>\u2705&nbsp;<strong>Treinamento de administradores e desenvolvedores sobre seguran\u00e7a de dados<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Conclus\u00e3o<\/strong><\/h2>\n\n\n\n<p>Este caso refor\u00e7a a necessidade de implementar&nbsp;<strong>controles rigorosos de acesso a dados sens\u00edveis<\/strong>&nbsp;e de&nbsp;<strong>auditorias constantes<\/strong>&nbsp;para evitar vazamentos de informa\u00e7\u00f5es pessoais e financeiras. A falha foi corrigida ap\u00f3s an\u00e1lise detalhada e revis\u00e3o das permiss\u00f5es de acesso no portal de autoatendimento.<\/p>\n\n\n\n<p>\ud83d\udd0e&nbsp;<strong>Sua loja virtual protege adequadamente os dados dos clientes?<\/strong>&nbsp;Testes regulares podem prevenir&nbsp;<strong>exposi\u00e7\u00e3o de informa\u00e7\u00f5es sens\u00edveis e viola\u00e7\u00f5es de privacidade<\/strong>.<\/p>\n\n\n\n<p>\ud83d\udca1&nbsp;<strong>Entre em contato com nossos especialistas e agende uma auditoria de seguran\u00e7a!<\/strong><\/p>\n\n\n\n<p>\ud83d\udcf2&nbsp;<strong><a href=\"https:\/\/wa.me\/5514998130671?text=Ol\u00e1,%20gostaria%20de%20mais%20informa\u00e7\u00f5es!\">Clique aqui e converse com um especialista no WhatsApp!<\/a><\/strong><\/p>\n\n\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Resumo do Caso Durante uma auditoria de seguran\u00e7a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":150,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[24],"tags":[],"class_list":["post-149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-nossos-cases"],"_links":{"self":[{"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/posts\/149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/comments?post=149"}],"version-history":[{"count":2,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/posts\/149\/revisions"}],"predecessor-version":[{"id":152,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/posts\/149\/revisions\/152"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/media\/150"}],"wp:attachment":[{"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/media?parent=149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/categories?post=149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fikresekhel.com\/blog\/wp-json\/wp\/v2\/tags?post=149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}