Fallos del tipo CWE-804
18 resultadosCAPTCHA Previsível ou Facilmente Quebrável
Uma fraqueza onde o CAPTCHA usado para validar que um usuário é humano (e não um bot) utiliza uma lógica ou algoritmo tão simples que um atacante consegue adivinhar ou reproduzir a resposta correta sistematicamente. Isso anula completamente a proteção, permitindo automação de ataques como força bruta, preenchimento de cadastros spam ou roubo de conta.
Um sistema gera CAPTCHAs cujas respostas são sequências numéricas previsíveis (ex: incrementando sempre em 1), ou usa um gerador de números aleatórios com seed fixo que pode ser replicado. Um atacante descobre o padrão e consegue automatizar o acesso sem intervenção humana real.
Use bibliotecas CAPTCHA maduras e auditadas (como reCAPTCHA, hCaptcha), implemente lógica de desafio não-determinística com entropia criptográfica real, e valide sempre no servidor. Considere também rate-limiting e monitoramento de padrões anormais de tentativas.