Fallos del tipo CWE-289
38 resultadosBypass de autenticação por nome alternativo
A aplicação falha em validar ou normalizar nomes de usuário/domínios corretamente, permitindo que um atacante contorne autenticação usando variações do mesmo identificador. Por exemplo, aceitar 'usuario', 'USUARIO', 'usuário' ou 'usuario@localhost' e 'usuario@127.0.0.1' como identidades distintas quando deveriam ser a mesma. Isso permite acesso não autorizado ignorando controles de autenticação.
Um sistema de e-mail rejeita login para 'admin@empresa.com' após múltiplas tentativas fracassadas, mas aceita 'Admin@empresa.com' ou 'admin@EMPRESA.COM' porque a validação não normaliza maiúsculas/minúsculas. Um atacante lista domínios alternativos (localhost, 127.0.0.1, IP interno) e consegue contornar bloqueio de conta.
Normalize todos os identificadores (converter para minúsculas, remover espaços, resolver domínios) antes de qualquer comparação autenticação. Implemente lógica centralizadora: um hash ou ID canônico único para cada usuário legítimo, rejeitando variações não reconhecidas explicitamente.