Fallos del tipo CWE-841

75 resultados

Falha na Imposição de Fluxo de Trabalho Comportamental

É quando a aplicação não valida ou não obriga a sequência correta de operações que deveriam ocorrer em uma ordem específica. Um atacante consegue pular etapas, executar ações fora de ordem ou acessar funcionalidades que só deveriam estar disponíveis após certas condições serem atendidas, contornando a lógica de negócio esperada.

Ejemplo

Um sistema de checkout que deveria forçar: login → endereço → pagamento → confirmação. Se o desenvolvedor não validar o estado antes de cada etapa, um atacante pode pular direto para 'confirmação' sem pagar, ou acessar a página de pagamento sem ter preenchido endereço, comprometendo a integridade da transação.

Cómo mitigar

Implemente validação rigorosa de estado antes de cada operação sensível (verificar session, permissões, etapas anteriores completadas). Use máquinas de estado explícitas no backend e nunca confie em controles apenas no frontend; sempre reinforce no servidor qual é a próxima ação permitida.

CVE-2026-45023MEDIUMAutoGPT: Credit system bypassed via direct block execution in POST /api/blocks/{block_id}/executeEPSS 0.2%CVE-2026-15365LOWA pop-up logic flaw in a certain feature of Kids Mode allows users to bypass password verification and use Quick Apps outside the app.EPSS 0.2%CVE-2026-19037MEDIUMWonderTrader Internal Limit Order Book Cache MatchEngine.cpp update_lob behavioral workflowEPSS 0.2%CVE-2026-19213MEDIUMWonderTrader Pending Order TraderAdapter.h _undone_qty behavioral workflowEPSS 0.2%CVE-2026-24774MEDIUMOpen eClass Business Logic Flaw Allows Students to Mark Attendance in Expired ActivitiesEPSS 0.2%CVE-2026-41259HIGHMastodon: Insufficient verification of email addressesEPSS 0.2%CVE-2022-46710MEDIUMA logic issue was addressed with improved checks. This issue is fixed in iOS 16.2 and iPadOS 16.2, macOS Ventura 13.1. Location data may be EPSS 0.2%CVE-2026-18029MEDIUMInsufficient validation of payment status in pretix-girosolutionEPSS 0.2%CVE-2025-13129MEDIUMBusiness Logic Error in Seneka Software's OnaylarımEPSS 0.2%CVE-2024-13065MEDIUMBusiness Logic Error in Akinsoft's MyRezztaEPSS 0.2%CVE-2023-42939LOWA logic issue was addressed with improved checks. This issue is fixed in iOS 17.1 and iPadOS 17.1. A user's private browsing activity may beEPSS 0.2%CVE-2026-48974MEDIUMHomeBox: Forced Group Membership Without Consent in Homebox AddMember HandlerEPSS 0.2%CVE-2025-13751LOWInteractive service agent in OpenVPN version 2.5.0 through 2.6.16 and 2.7_alpha1 through 2.7_rc2 on Windows allows a local authenticated useEPSS 0.2%CVE-2026-77508LOWWeblate: Unverified REST API email changesEPSS 0.2%CVE-2026-65126MEDIUMNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause improper enforcement of a behavioral workfEPSS