Weaknesses of type CWE-304

41 results

Autenticação com etapa crítica omitida

O produto implementa um mecanismo de autenticação, mas pula uma ou mais etapas essenciais do processo, enfraquecendo-o significativamente. Isso permite que um atacante contorne a verificação de identidade parcialmente, acessando recursos que deveriam estar protegidos.

Example

Um sistema implementa autenticação multifator (senha + SMS), mas em certos fluxos de código legado permite login apenas com senha válida, ignorando completamente o envio e validação do código SMS. Um atacante que descobre ou reutiliza uma senha consegue entrar sem passar pela segunda camada.

How to mitigate

Revise todos os pontos de entrada de autenticação e garanta que a sequência completa de verificações seja executada em 100% dos casos — use padrões de referência (gateway único, chain of responsibility) em vez de implementações espalhadas. Teste casos de bypass, incluindo fluxos legados, em testes de segurança e CI/CD.