Weaknesses of type CWE-841

75 results

Falta de Aplicação de Fluxo de Comportamento

Ocorre quando a aplicação não valida ou não força a ordem correta de operações que deveriam seguir um fluxo pré-definido. Um usuário pode pular etapas, executar ações fora da sequência esperada ou contornar regras de negócio, alterando o estado do sistema de forma indevida.

Example

Um sistema de compras que deveria exigir: (1) adicionar item ao carrinho, (2) informar endereço, (3) selecionar pagamento, (4) confirmar pedido. Se a aplicação não valida essas etapas no servidor, um atacante pode enviar uma requisição direto à etapa (4) sem passar pelas anteriores, criando pedidos sem endereço ou com valores manipulados.

How to mitigate

Implemente validação de estado no servidor: cada operação deve verificar se o usuário está na etapa correta antes de prosseguir. Use máquinas de estado (finite state machines) para modelar transições permitidas e rejeite requisições que violem o fluxo esperado. Nunca confie na ordem de execução do lado cliente.

CVE-2025-48478HIGHFreeScout Has Business Logic ErrorsEPSS 0.4%CVE-2026-3130CRITICALImproper Enforcement of Behavioral Controls in Devolutions Server 2025.3.15 and earlier allows an authenticated attacker with the delete perEPSS 0.4%CVE-2026-67279MEDIUMSSH Pre-Authentication Rekey State Bypass in MikroTik RouterOSEPSS 0.4%CVE-2024-39325MEDIUMaimeos/ai-controller-frontend doesn't reset payment status in basketEPSS 0.4%CVE-2025-13459LOWIBM Aspera Console Denial of ServiceEPSS 0.4%CVE-2026-30783MEDIUMRustDesk Client Can Orphan API Channel to Ignore All Admin Commands and ACL PoliciesEPSS 0.4%CVE-2026-78135MEDIUMlibcharon in strongSwan 5.9.7 through 6.0.7 mishandles behavioral workflow in the IKEv2 state machine. Because CREATE_CHILD_SA requests are EPSS 0.4%CVE-2026-16103MEDIUMKeycloak-services: keycloak-services: incomplete fix for ciba brute-force lockout bypass at token redemptionEPSS 0.3%CVE-2025-48482MEDIUMFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2024-12543MEDIUMA user enumeration and subsequent data integrity vulnerability affecting barcode functionalityEPSS 0.3%CVE-2026-57536MEDIUMInsufficient validation of payment status in pretix-mollieEPSS 0.3%CVE-2026-13223MEDIUMInsufficient validation of payment status in pretix-computopEPSS 0.3%CVE-2026-13222MEDIUMInsufficient validation of payment status in pretix-oppwaEPSS 0.3%CVE-2025-48479HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2025-48480HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2026-42246HIGHnet-imap vulnerable to STARTTLS stripping via invalid response timingEPSS 0.3%CVE-2025-13239MEDIUMBdtask/CodeCanyon Isshue Multi Store eCommerce Shopping Cart Solution submit_checkout behavioral workflowEPSS 0.3%CVE-2026-42303MEDIUMFides: Privacy Request Identity Verification Bypass Vulnerability via Duplicate DetectionEPSS 0.3%CVE-2026-55763HIGHKlever-Go: Percentage-transfer royalty skips the source debit at exactly-100% splitsEPSS 0.3%CVE-2026-48505HIGHFilament: Multi-factor authentication (app) recovery codes can still be used multiple times via concurrent submissionEPSS 0.3%