Weaknesses of type CWE-304
35 resultsAutenticação com etapa crítica omitida
O produto implementa um mecanismo de autenticação, mas pula uma ou mais etapas essenciais do processo, enfraquecendo-o significativamente. Isso permite que um atacante contorne a verificação de identidade parcialmente, acessando recursos que deveriam estar protegidos.
Um sistema implementa autenticação multifator (senha + SMS), mas em certos fluxos de código legado permite login apenas com senha válida, ignorando completamente o envio e validação do código SMS. Um atacante que descobre ou reutiliza uma senha consegue entrar sem passar pela segunda camada.
Revise todos os pontos de entrada de autenticação e garanta que a sequência completa de verificações seja executada em 100% dos casos — use padrões de referência (gateway único, chain of responsibility) em vez de implementações espalhadas. Teste casos de bypass, incluindo fluxos legados, em testes de segurança e CI/CD.