Fallos del tipo CWE-841

75 resultados

Falha na Imposição de Fluxo de Trabalho Comportamental

É quando a aplicação não valida ou não obriga a sequência correta de operações que deveriam ocorrer em uma ordem específica. Um atacante consegue pular etapas, executar ações fora de ordem ou acessar funcionalidades que só deveriam estar disponíveis após certas condições serem atendidas, contornando a lógica de negócio esperada.

Ejemplo

Um sistema de checkout que deveria forçar: login → endereço → pagamento → confirmação. Se o desenvolvedor não validar o estado antes de cada etapa, um atacante pode pular direto para 'confirmação' sem pagar, ou acessar a página de pagamento sem ter preenchido endereço, comprometendo a integridade da transação.

Cómo mitigar

Implemente validação rigorosa de estado antes de cada operação sensível (verificar session, permissões, etapas anteriores completadas). Use máquinas de estado explícitas no backend e nunca confie em controles apenas no frontend; sempre reinforce no servidor qual é a próxima ação permitida.

CVE-2025-48478HIGHFreeScout Has Business Logic ErrorsEPSS 0.4%CVE-2026-3130CRITICALImproper Enforcement of Behavioral Controls in Devolutions Server 2025.3.15 and earlier allows an authenticated attacker with the delete perEPSS 0.4%CVE-2026-67279MEDIUMSSH Pre-Authentication Rekey State Bypass in MikroTik RouterOSEPSS 0.4%CVE-2024-39325MEDIUMaimeos/ai-controller-frontend doesn't reset payment status in basketEPSS 0.4%CVE-2025-13459LOWIBM Aspera Console Denial of ServiceEPSS 0.4%CVE-2026-30783MEDIUMRustDesk Client Can Orphan API Channel to Ignore All Admin Commands and ACL PoliciesEPSS 0.4%CVE-2026-78135MEDIUMlibcharon in strongSwan 5.9.7 through 6.0.7 mishandles behavioral workflow in the IKEv2 state machine. Because CREATE_CHILD_SA requests are EPSS 0.4%CVE-2026-16103MEDIUMKeycloak-services: keycloak-services: incomplete fix for ciba brute-force lockout bypass at token redemptionEPSS 0.3%CVE-2025-48482MEDIUMFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2024-12543MEDIUMA user enumeration and subsequent data integrity vulnerability affecting barcode functionalityEPSS 0.3%CVE-2026-57536MEDIUMInsufficient validation of payment status in pretix-mollieEPSS 0.3%CVE-2026-13222MEDIUMInsufficient validation of payment status in pretix-oppwaEPSS 0.3%CVE-2026-13223MEDIUMInsufficient validation of payment status in pretix-computopEPSS 0.3%CVE-2025-48480HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2025-48479HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2026-42246HIGHnet-imap vulnerable to STARTTLS stripping via invalid response timingEPSS 0.3%CVE-2025-13239MEDIUMBdtask/CodeCanyon Isshue Multi Store eCommerce Shopping Cart Solution submit_checkout behavioral workflowEPSS 0.3%CVE-2026-42303MEDIUMFides: Privacy Request Identity Verification Bypass Vulnerability via Duplicate DetectionEPSS 0.3%CVE-2026-55763HIGHKlever-Go: Percentage-transfer royalty skips the source debit at exactly-100% splitsEPSS 0.3%CVE-2026-48505HIGHFilament: Multi-factor authentication (app) recovery codes can still be used multiple times via concurrent submissionEPSS 0.3%