CEVIU Logo
Voltar
Vulnerabilidades expõem dados em aplicações web da Johnson & Johnson

Vulnerabilidades expõem dados em aplicações web da Johnson & Johnson

Aprofundamento CEVIU

Aprofundamento

A análise do código-fonte revela um erro clássico de arquitetura de segurança. O sistema de recrutamento integrava a Microsoft Authentication Library no front-end. O back-end ignorava o token e validava requisições com uma chave de API embutida. Pesquisadores modificaram o MSAL localmente para simular um login e acessar rotas restritas. O sistema de auditoria apresentou uma falha ainda mais crítica. A API de listagem de usuários não exigia autenticação. O pesquisador extraiu o identificador de um administrador, injetou dados falsos no armazenamento local e forjou um identificador de sessão. O servidor aceitou a requisição sem validar o token de portador.

Por que isso importa

Proteger rotas apenas no cliente é uma ilusão de segurança. Qualquer pessoa pode inspecionar o código, modificar o comportamento e contornar a interface. A autenticação real deve acontecer no servidor, validando o token em cada requisição. O caso também expõe a fragilidade dos programas de reporte corporativos. A empresa corrigiu a primeira falha em dias. Porém, ignorou o vazamento de dados de auditoria por seis meses. A correção só ocorreu após a intervenção de jornalistas. A responsabilidade de divulgação muitas vezes esbarra na burocracia das grandes corporações.

Perguntas frequentes

O que causou a falha no sistema de recrutamento?

O back-end usava uma chave de API fixa em vez de validar o token de autenticação. O front-end protegia as rotas, mas o servidor não exigia o token de portador, permitindo acesso total após uma simples modificação no código do cliente.

Como o pesquisador invadiu o sistema de auditoria?

Ele descobriu que a API de usuários não tinha autenticação e vazava dados de milhares de funcionários. Com o identificador de um administrador, ele injetou dados falsos no armazenamento local do navegador e forjou uma sessão válida.

Qual é a lição principal para desenvolvedores sobre autenticação?

Nunca confie no front-end para proteger dados sensíveis. O back-end deve sempre validar o token de portador em cada requisição de API, independentemente do que o código do cliente faça.

Como foi o processo de correção das falhas pela empresa?

A empresa corrigiu o sistema de recrutamento rapidamente. No entanto, ignorou o sistema de auditoria por meses. A segunda falha só foi corrigida depois que um jornalista contatou a equipe de relações com a mídia.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Web Dev
Publicado
26 de junho de 2026
Editoria
CEVIU Web Dev

Quer receber mais sobre CEVIU Web Dev?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Vulnerabilidades expõem dados em aplicações web da Johnson