Falhas do tipo CWE-357

20 resultados

Aviso insuficiente na interface para operações perigosas

A aplicação executa operações críticas (deleção permanente, alteração de permissões, envio de dados sensíveis) sem alertar adequadamente o usuário ou exigir confirmação explícita. O risco é o usuário realizar ações irreversíveis por acidente ou ser enganado por um atacante, causando perda de dados ou comprometimento da segurança.

Exemplo

Um sistema de backup permite deletar toda a base de dados com um único clique em um botão genérico 'Remover', sem popup de confirmação ou explicação do impacto. Um administrador cansado clica por engano e perde semanas de dados.

Como mitigar

Implemente confirmações explícitas (diálogos modais) para operações destrutivas ou privilegiadas, com descrição clara do que será feito. Exija autenticação adicional para ações de risco alto e considere timeouts ou rate-limiting para prevenir ataques em sequência.

CVE-2019-13521A maliciously crafted program file opened by an unsuspecting user of Rockwell Automation Arena Simulation Software version 16.00.00 and earlEPSS 5.6%CVE-2021-22645Luxion KeyShot versions prior to 10.1, Luxion KeyShot Viewer versions prior to 10.1, Luxion KeyShot Network Rendering versions prior to 10.1EPSS 1.5%CVE-2024-29057MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 1.0%CVE-2026-26151HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2025-33054HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2024-26188MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.8%CVE-2024-43505HIGHMicrosoft Office Visio Remote Code Execution VulnerabilityEPSS 0.7%CVE-2024-21387MEDIUMMicrosoft Edge for Android Spoofing VulnerabilityEPSS 0.7%CVE-2025-49582HIGHXWiki's required right warnings for macros are incompleteEPSS 0.7%CVE-2024-49054MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.6%CVE-2024-21336LOWMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.5%CVE-2022-41904MEDIUMElement iOS is vulnerable due to missing decoration for events decrypted with untrusted Megolm sessionsEPSS 0.4%CVE-2026-58597MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-43580MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-30058MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2025-49585HIGHXWiki does not require right warnings for XClass definitionsEPSS 0.4%CVE-2025-49587MEDIUMXWiki does not require right warnings for notification displayer objectsEPSS 0.4%CVE-2025-47967MEDIUMMicrosoft Edge (Chromium-based) for Android Spoofing VulnerabilityEPSS 0.3%CVE-2025-49583MEDIUMXWiki provides no warning when granting XWiki.Notifications.Code.NotificationEmailRendererClass admin rightEPSS 0.2%CVE-2026-47782MEDIUMAndroid App "RoboForm Password Manager" provided by Siber Systems, Inc. handles Android intents without sufficient URL validation, user confEPSS 0.1%