Falhas do tipo CWE-304
35 resultadosFalha na implementação de autenticação por omissão de etapas
A aplicação implementa um mecanismo de autenticação, mas pula ou ignora uma ou mais etapas essenciais do fluxo, enfraquecendo a segurança. Isso pode ser um passo de validação, verificação de credenciais ou confirmação de identidade que deveria ser obrigatório. O risco: um atacante consegue contornar o controle de acesso sem fornecer credenciais válidas ou completas.
Um login de dois fatores que envia SMS, mas o código não valida se o SMS foi realmente confirmado antes de criar a sessão — basta navegar direto para o dashboard. Ou um formulário que checa apenas o usuário, mas pula a validação da senha porque uma condicional foi mal escrita.
Auditar o fluxo completo de autenticação e garantir que TODAS as etapas sejam executadas em sequência, sem exceções. Use testes automatizados (unit e integração) que forçam cada passo do caminho crítico e falham se alguma validação for pulada.