Weaknesses of type CWE-446

3 results

Discrepância na Interface de Recurso de Segurança

A aplicação exibe um estado de segurança na interface que não corresponde ao estado real do sistema backend. Por exemplo, mostrar um cadeado de SSL ativo quando a conexão não é criptografada, ou indicar autenticação bem-sucedida quando o usuário não foi de fato autenticado. Isso engana o usuário sobre o nível real de proteção, comprometendo a confiança e permitindo ataques.

Example

Um navegador ou cliente exibe um ícone de conexão segura mesmo após a falha silenciosa do certificado SSL, levando o usuário a inserir credenciais em uma conexão vulnerável. Ou uma aplicação móvel mostra 'Login realizado' enquanto a sessão no servidor foi rejeitada.

How to mitigate

Sincronize rigorosamente o estado exibido na UI com o estado real do backend antes de renderizar qualquer indicador de segurança. Implemente testes automatizados que verificam consistência entre estados esperados na interface e respostas do servidor, especialmente em fluxos críticos de autenticação e criptografia.