Weaknesses of type CWE-309

2 results

Uso de sistema de senha como autenticação primária

A aplicação confia unicamente em senhas para autenticar usuários, sem camadas adicionais de verificação. Isso é fraco porque senhas podem ser roubadas, adivinhadas ou comprometidas por força bruta, deixando a segurança dependente de um único fator que o usuário frequentemente gerencia mal.

Example

Um portal corporativo que autentica funcionários apenas pedindo username e senha, sem oferecer autenticação multifator (MFA), permite ataques de credential stuffing ou força bruta bem-sucedidos contra contas críticas.

How to mitigate

Implemente autenticação multifator (MFA) obrigatória — SMS, TOTP, chave de segurança — reduzindo o risco a apenas uma senha. Combine com rate limiting, lockout temporário e monitoramento de tentativas falhadas para dificultar ataques automatizados.