Weaknesses of type CWE-308

14 results

Autenticação de fator único

A aplicação depende apenas de uma forma de verificação de identidade (tipicamente senha) para conceder acesso, sem camadas adicionais como segundo fator. Isso deixa contas vulneráveis se a senha for comprometida por phishing, vazamento ou força bruta, já que não há barreira extra.

Example

Um sistema bancário que exige apenas CPF e senha no login. Se um atacante obtém a senha por phishing, consegue acesso imediato à conta sem precisar passar por autenticação via SMS, token ou biometria.

How to mitigate

Implemente autenticação multifator (2FA) obrigatória — SMS, TOTP, chaves de segurança ou push notifications. Para contas críticas (admin, financeiro), exija sempre um segundo fator independente da senha.