Falhas do tipo CWE-654

1 resultado

Dependência de um único fator na decisão de segurança

A aplicação toma uma decisão de segurança crítica baseada em apenas um fator de validação, sem camadas adicionais de proteção. Isso significa que comprometer esse único fator (senha, token, IP, etc.) é suficiente para contornar toda a segurança da operação, deixando o sistema vulnerável a ataques direcionados.

Exemplo

Um sistema de transferência bancária que valida a operação apenas verificando se o usuário está autenticado, sem exigir confirmação adicional (OTP, assinatura digital, pergunta de segurança). Se a sessão for sequestrada, o atacante consegue fazer transferências sem barreiras.

Como mitigar

Implemente autenticação multifator para operações sensíveis, combine validações independentes (ex: senha + OTP + verificação contextual), e use defesa em profundidade em vez de confiar em um único mecanismo de proteção.