Fallos del tipo CWE-1390

95 resultados

Autenticação fraca

A aplicação implementa mecanismos de autenticação insuficientes ou contornáveis, permitindo que um atacante se passe por outro usuário sem credenciais válidas ou com credenciais triviais. Isso ocorre quando o sistema não valida adequadamente a identidade do usuário ou aceita métodos de autenticação inadequados (senhas fracas, sem MFA, tokens previsíveis, etc.).

Ejemplo

Uma API que verifica login apenas checando se um parâmetro 'admin=true' está presente na requisição, ou uma aplicação que aceita qualquer senha com um dígito como válida, permitindo que invasores acessem contas sem credenciais verdadeiras.

Cómo mitigar

Implemente autenticação forte: enforce senhas complexas, use frameworks estabelecidos (OAuth 2.0, SAML), ative multi-factor authentication (MFA), valide credenciais no servidor (nunca no cliente) e use protocolos criptografados. Revise regularmente os mecanismos de autenticação em testes de segurança.

CVE-2026-44237HIGHFreePBX: Authenticated Access can lead to Subsequent OAuth2 Authentication Bypass in API ModuleEPSS 0.2%CVE-2025-62844MEDIUMQuRouterEPSS 0.2%CVE-2026-27478CRITICALUnity Catalog has a JWT Issuer Validation Bypass Allows Complete User ImpersonationEPSS 0.2%CVE-2024-52541HIGHDell Client Platform BIOS contains a Weak Authentication vulnerability. A high privileged attacker with local access could potentially exploEPSS 0.2%CVE-2025-11084HIGHFactoryTalk® DataMosaix™ Private Cloud – Authentication BypassEPSS 0.1%CVE-2024-41722MEDIUMgoTenna Pro ATAK Plugin Weak AuthenticationEPSS 0.1%CVE-2024-6580LOW/n software IPWorks SSH insufficient file access verificationEPSS 0.1%CVE-2025-29991LOWYubico YubiKey 5.4.1 through 5.7.3 before 5.7.4 has an incorrect FIDO CTAP PIN/UV Auth Protocol Two implementation. It uses the signature leEPSS 0.1%CVE-2024-47127MEDIUMWeak Authentication in goTenna ProEPSS 0.1%CVE-2026-10714HIGHRockwell Automation FactoryTalk® Services Platform FTSP - Weak Authentication via JWT Validation BypassEPSS 0.1%CVE-2024-45551MEDIUMWeak Authentication in HLOSEPSS 0.1%CVE-2026-49323MEDIUMIndian Scout Bobber 2025 WCM-to-ECM weak authenticationEPSS 0.1%CVE-2026-49322MEDIUMIndian Scout Bobber 2025 Infotainment-to-WCM weak authentication allows recovery of user PIN from observed exchangeEPSS 0.1%CVE-2025-15595MEDIUMPrivilege escalation via dll hijacking in Inno SetupEPSS 0.1%CVE-2026-94455HIGHUnauthenticated /enterprise/create-user mints lifetime top-tier organizations and discloses their API keyEPSS