Fallos del tipo CWE-654
1 resultadoDecisão de segurança baseada em fator único
A aplicação toma decisões críticas de segurança (autenticação, autorização, detecção de ataques) confiando em apenas um fator de validação, sem camadas adicionais de proteção. Isso permite que um atacante contorne a segurança explorando ou falsificando esse fator isolado.
Um sistema autoriza acesso a dados financeiros verificando apenas se o IP está em uma whitelist, sem exigir autenticação. Um atacante que descobre o IP legítimo consegue acesso total, ou pode fazer spoofing do IP. Outro exemplo: validar a identidade de um usuário apenas por cookie de sessão, sem verificar assinatura digital ou token adicional.
Implemente autenticação multifator ou validação em múltiplas camadas: combine verificações de identidade (senha, token, certificado), contexto (IP, dispositivo, localização) e comportamento. Nunca confie em um único sinalizador de segurança; sempre exija confirmação através de mecanismos independentes.