Weaknesses of type CWE-841

75 results

Falta de Aplicação de Fluxo de Comportamento

Ocorre quando a aplicação não valida ou não força a ordem correta de operações que deveriam seguir um fluxo pré-definido. Um usuário pode pular etapas, executar ações fora da sequência esperada ou contornar regras de negócio, alterando o estado do sistema de forma indevida.

Example

Um sistema de compras que deveria exigir: (1) adicionar item ao carrinho, (2) informar endereço, (3) selecionar pagamento, (4) confirmar pedido. Se a aplicação não valida essas etapas no servidor, um atacante pode enviar uma requisição direto à etapa (4) sem passar pelas anteriores, criando pedidos sem endereço ou com valores manipulados.

How to mitigate

Implemente validação de estado no servidor: cada operação deve verificar se o usuário está na etapa correta antes de prosseguir. Use máquinas de estado (finite state machines) para modelar transições permitidas e rejeite requisições que violem o fluxo esperado. Nunca confie na ordem de execução do lado cliente.

CVE-2026-45023MEDIUMAutoGPT: Credit system bypassed via direct block execution in POST /api/blocks/{block_id}/executeEPSS 0.2%CVE-2026-15365LOWA pop-up logic flaw in a certain feature of Kids Mode allows users to bypass password verification and use Quick Apps outside the app.EPSS 0.2%CVE-2026-19037MEDIUMWonderTrader Internal Limit Order Book Cache MatchEngine.cpp update_lob behavioral workflowEPSS 0.2%CVE-2026-19213MEDIUMWonderTrader Pending Order TraderAdapter.h _undone_qty behavioral workflowEPSS 0.2%CVE-2026-24774MEDIUMOpen eClass Business Logic Flaw Allows Students to Mark Attendance in Expired ActivitiesEPSS 0.2%CVE-2026-41259HIGHMastodon: Insufficient verification of email addressesEPSS 0.2%CVE-2022-46710MEDIUMA logic issue was addressed with improved checks. This issue is fixed in iOS 16.2 and iPadOS 16.2, macOS Ventura 13.1. Location data may be EPSS 0.2%CVE-2026-18029MEDIUMInsufficient validation of payment status in pretix-girosolutionEPSS 0.2%CVE-2025-13129MEDIUMBusiness Logic Error in Seneka Software's OnaylarımEPSS 0.2%CVE-2024-13065MEDIUMBusiness Logic Error in Akinsoft's MyRezztaEPSS 0.2%CVE-2023-42939LOWA logic issue was addressed with improved checks. This issue is fixed in iOS 17.1 and iPadOS 17.1. A user's private browsing activity may beEPSS 0.2%CVE-2026-48974MEDIUMHomeBox: Forced Group Membership Without Consent in Homebox AddMember HandlerEPSS 0.2%CVE-2025-13751LOWInteractive service agent in OpenVPN version 2.5.0 through 2.6.16 and 2.7_alpha1 through 2.7_rc2 on Windows allows a local authenticated useEPSS 0.2%CVE-2026-77508LOWWeblate: Unverified REST API email changesEPSS 0.2%CVE-2026-65126MEDIUMNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause improper enforcement of a behavioral workfEPSS