Weaknesses of type CWE-357

20 results

Aviso insuficiente na interface para operações perigosas

A aplicação permite operações críticas (exclusão de dados, alteração de permissões, transferências financeiras) sem avisos claros ou confirmações adequadas na interface. O usuário executa ações irreversíveis sem compreender as consequências, facilitando tanto erros acidentais quanto ataques que exploram falta de atenção.

Example

Um sistema bancário que permite transferência de valores altos com um simples clique em 'Enviar', sem exibir o valor final, dados do beneficiário ou pedido de confirmação adicional. Um atacante pode socialmente engenheirar o usuário a clicar, ou uma vítima de malware pode fazer operações sem perceber o que realmente está acontecendo.

How to mitigate

Implemente confirmações explícitas para operações sensíveis: exiba claramente os dados da operação (valores, destinatários, mudanças), use diálogos de confirmação obrigatórios, considere autenticação em dois fatores ou re-autenticação para ações críticas. Teste com usuários reais para garantir que os avisos são compreendidos.

CVE-2019-13521A maliciously crafted program file opened by an unsuspecting user of Rockwell Automation Arena Simulation Software version 16.00.00 and earlEPSS 5.6%CVE-2021-22645Luxion KeyShot versions prior to 10.1, Luxion KeyShot Viewer versions prior to 10.1, Luxion KeyShot Network Rendering versions prior to 10.1EPSS 1.5%CVE-2024-29057MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 1.0%CVE-2026-26151HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2025-33054HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2024-26188MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.8%CVE-2024-43505HIGHMicrosoft Office Visio Remote Code Execution VulnerabilityEPSS 0.7%CVE-2024-21387MEDIUMMicrosoft Edge for Android Spoofing VulnerabilityEPSS 0.7%CVE-2025-49582HIGHXWiki's required right warnings for macros are incompleteEPSS 0.7%CVE-2024-49054MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.6%CVE-2024-21336LOWMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.5%CVE-2022-41904MEDIUMElement iOS is vulnerable due to missing decoration for events decrypted with untrusted Megolm sessionsEPSS 0.4%CVE-2026-58597MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-43580MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-30058MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2025-49585HIGHXWiki does not require right warnings for XClass definitionsEPSS 0.4%CVE-2025-49587MEDIUMXWiki does not require right warnings for notification displayer objectsEPSS 0.4%CVE-2025-47967MEDIUMMicrosoft Edge (Chromium-based) for Android Spoofing VulnerabilityEPSS 0.3%CVE-2025-49583MEDIUMXWiki provides no warning when granting XWiki.Notifications.Code.NotificationEmailRendererClass admin rightEPSS 0.2%CVE-2026-47782MEDIUMAndroid App "RoboForm Password Manager" provided by Siber Systems, Inc. handles Android intents without sufficient URL validation, user confEPSS 0.1%