Falhas do tipo CWE-356

33 resultados

Interface não avisa o usuário sobre ações perigosas

A aplicação permite que o usuário execute operações de risco (deletar dados, modificar configurações críticas, desativar segurança) sem avisos, confirmações ou pedidos de autenticação adicional. O usuário pode disparar consequências graves sem saber ou sem chance de se arrepender.

Exemplo

Um gerenciador de arquivos que deleta pastas inteiras com um clique duplo, sem diálogo de confirmação. Ou um painel de administração que desativa firewall ou revoga permissões com um toggle, sem pedir confirmação de identidade ou exibir aviso do risco.

Como mitigar

Implemente confirmações explícitas (diálogos modais) antes de ações destrutivas ou críticas. Para operações de alto risco, exija autenticação ou código de verificação adicional. Exiba mensagens claras descrevendo as consequências da ação antes de permitir que o usuário confirme.

CVE-2025-14404HIGHPDFsam Enhanced XLS File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.3%CVE-2025-14402HIGHPDFsam Enhanced DOC File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.3%CVE-2025-14415HIGHSoda PDF Desktop Launch Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-25805MEDIUMZed does not show Parameter Values for MCP Tool Calls. Users cannot detect tool poisoning.EPSS 0.2%CVE-2024-4187LOWStored XSS vulnerability has been discovered in OpenText™ Filr. The vulnerability could cause users to not be warned when clicking links to external sites.EPSS 0.2%CVE-2025-58335MEDIUMIn JetBrains Junie before 252.284.66, 251.284.66, 243.284.66, 252.284.61, 251.284.61, 243.284.61, 252.284.50, 252.284.54, 251.284.54, 251.28EPSS 0.2%CVE-2025-14414HIGHSoda PDF Desktop Word File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.2%CVE-2025-14412HIGHSoda PDF Desktop XLS File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.2%CVE-2025-14417HIGHpdfforge PDF Architect Launch Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.2%CVE-2025-14416HIGHpdfforge PDF Architect DOC File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.2%CVE-2025-14418HIGHpdfforge PDF Architect XLS File Insufficient UI Warning Remote Code Execution VulnerabilityEPSS 0.2%CVE-2025-0092MEDIUMIn handleBondStateChanged of AdapterService.java, there is a possible permission bypass due to misleading or insufficient UI. This could leaEPSS 0.2%CVE-2026-28593HIGHIn getItemList of SettingsFragment.java, there is a possible user interaction bypass due to misleading or insufficient UI. This could lead tEPSS 0.1%