Common Weakness Enumeration

    CWE Definition / CWE-551

    CWE-551: Incorrect Behavior Order: Authorization Before Parsing and Canonicalization

    If a web server does not fully parse requested URLs before it examines them for authorization, it may be possible for an attacker to bypass authorization protection.

    Published:19 Jul 2006
    Organization:MITRE
    Modified:11 Dec 2025

    Related Weakness

    CWE-863: Incorrect Authorization

    CWE-696: Incorrect Behavior Order

    CWE-41: Improper Resolution of Path Equivalence