Fallos del tipo CWE-645

7 resultados

Mecanismo de bloqueio de conta excessivamente restritivo

A aplicação bloqueia uma conta após um número pequeno de tentativas falhadas de autenticação, sem permitir desbloqueio automático ou resgate fácil. Isso abre brecha para ataque de negação de serviço (DoS): um atacante faz múltiplas tentativas erradas deliberadamente para trancar contas legítimas, prejudicando a disponibilidade do sistema.

Ejemplo

Um app bloqueia a conta após 3 falhas de login e exige contato manual com suporte para desbloquear, sem timeout automático. Um atacante enumera usuários conhecidos e faz requisições com senhas aleatórias, deixando todos indisponíveis até intervenção manual.

Cómo mitigar

Implemente desbloqueio automático após período fixo (ex: 15-30 minutos), ofereça auto-resgate via email de confirmação, ou use escalação gradual de delays entre tentativas em vez de bloqueio imediato. Valide a severidade da restrição contra o risco real de força bruta na sua arquitetura.