Vulnerabilidades expõem dados em aplicações web da Johnson & Johnson
Aprofundamento CEVIU
Aprofundamento
A análise do código-fonte revela um erro clássico de arquitetura de segurança. O sistema de recrutamento integrava a Microsoft Authentication Library no front-end. O back-end ignorava o token e validava requisições com uma chave de API embutida. Pesquisadores modificaram o MSAL localmente para simular um login e acessar rotas restritas. O sistema de auditoria apresentou uma falha ainda mais crítica. A API de listagem de usuários não exigia autenticação. O pesquisador extraiu o identificador de um administrador, injetou dados falsos no armazenamento local e forjou um identificador de sessão. O servidor aceitou a requisição sem validar o token de portador.
Por que isso importa
Proteger rotas apenas no cliente é uma ilusão de segurança. Qualquer pessoa pode inspecionar o código, modificar o comportamento e contornar a interface. A autenticação real deve acontecer no servidor, validando o token em cada requisição. O caso também expõe a fragilidade dos programas de reporte corporativos. A empresa corrigiu a primeira falha em dias. Porém, ignorou o vazamento de dados de auditoria por seis meses. A correção só ocorreu após a intervenção de jornalistas. A responsabilidade de divulgação muitas vezes esbarra na burocracia das grandes corporações.
Perguntas frequentes
O que causou a falha no sistema de recrutamento?
O back-end usava uma chave de API fixa em vez de validar o token de autenticação. O front-end protegia as rotas, mas o servidor não exigia o token de portador, permitindo acesso total após uma simples modificação no código do cliente.
Como o pesquisador invadiu o sistema de auditoria?
Ele descobriu que a API de usuários não tinha autenticação e vazava dados de milhares de funcionários. Com o identificador de um administrador, ele injetou dados falsos no armazenamento local do navegador e forjou uma sessão válida.
Qual é a lição principal para desenvolvedores sobre autenticação?
Nunca confie no front-end para proteger dados sensíveis. O back-end deve sempre validar o token de portador em cada requisição de API, independentemente do que o código do cliente faça.
Como foi o processo de correção das falhas pela empresa?
A empresa corrigiu o sistema de recrutamento rapidamente. No entanto, ignorou o sistema de auditoria por meses. A segunda falha só foi corrigida depois que um jornalista contatou a equipe de relações com a mídia.
Fontes
- eaton-works.comfonte original
- Categoria
- CEVIU Web Dev
- Publicado
- 26 de junho de 2026
- Editoria
- CEVIU Web Dev

