Fallos del tipo CWE-799

81 resultados

Controle inadequado da frequência de interações

Ocorre quando uma aplicação não limita corretamente quantas vezes um usuário pode executar uma ação em um período de tempo. Isso permite que atacantes disparem requisições em massa — login repetido, consumo de recursos, abuso de APIs — degradando o serviço ou contornando proteções como CAPTCHA e validações de email.

Ejemplo

Um endpoint de recuperação de senha sem rate limiting permite que um atacante envie 10 mil requisições por minuto, gerando emails em massa para um usuário alvo ou forçando o envio de tokens válidos até adivinhar um. Outro cenário: API de busca sem throttling deixa um bot fazer 100 mil queries por hora, consumindo banda e CPU do servidor.

Cómo mitigar

Implemente rate limiting baseado em IP, sessão ou usuário (ex: máximo 5 tentativas de login a cada 15 minutos). Use bibliotecas como express-rate-limit, nginx rate_limit ou WAF rules. Para APIs sensíveis, combine com CAPTCHA, throttling, e alertas de anomalia em padrões de requisições.