Fallos del tipo CWE-620
89 resultadosMudança de Senha Sem Verificação
A aplicação permite que um usuário altere a senha de outro usuário ou a própria senha sem validar adequadamente a identidade de quem está fazendo a requisição. O atacante pode mudar senhas sem fornecer a senha atual, token de verificação ou qualquer outro fator de autenticação, comprometendo contas de outros usuários.
Um formulário de 'Esqueci minha senha' aceita apenas o email e envia um link de reset que não expira ou pode ser adivinhado. Ou uma API de mudança de senha que não valida se o usuário autenticado é realmente o dono da conta sendo modificada (verifica apenas o ID da sessão, sem validar o param do user ID).
Sempre exija autenticação forte antes de qualquer mudança de senha: peça a senha atual, implemente tokens de reset com expiração curta e associados à sessão, valide que o usuário autenticado é realmente o proprietário da conta sendo alterada, e registre o evento em log de auditoria.