Weaknesses of type CWE-804
18 resultsCAPTCHA Adivinhável
É quando um CAPTCHA (teste para distinguir humanos de bots) usa um desafio tão fácil de adivinhar ou quebrar que um atacante consegue passar sistematicamente sem resolver o desafio de verdade. Isso anula a proteção contra automação e força bruta, permitindo que bots explorem a aplicação.
Um site usa CAPTCHA baseado em pergunta simples como 'Quanto é 2+2?' ou gera códigos numéricos curtos (3 dígitos) com baixa entropia. Um atacante escreve um script que tenta todas as combinações ou responde a pergunta facilmente, conseguindo registrar contas em massa ou fazer login por força bruta.
Use CAPTCHAs robustos como reCAPTCHA v3 (Google) ou hCaptcha, que combinam múltiplos sinais de comportamento. Se precisar de desafio customizado, garanta entropia suficiente (mínimo 60 bits), implemente rate limiting severo, e adicione verificações de padrão de comportamento anormal (múltiplas tentativas em curto período).