Falhas do tipo CWE-804
18 resultadosCAPTCHA adivinhável
Um CAPTCHA (teste para diferenciar humanos de bots) implementado com lógica fraca ou previsível, permitindo que um atacante adivinhe ou contorne a resposta sem resolver o desafio real. Isso anula a proteção contra força bruta e automatização de ataques, como roubo de conta ou spam.
Um site usa um CAPTCHA numérico com apenas 3 dígitos (0-999 combinações), ou o código válido persiste por muito tempo e pode ser reutilizado. Um atacante pode testar todas as variações em segundos ou simplesmente reenviar o mesmo código várias vezes.
Use CAPTCHAs estabelecidos (reCAPTCHA, hCaptcha) em vez de implementar do zero. Se implementar, garanta variação suficiente (≥10⁶ combinações), expiração rápida (2-5 min), invalidação após falha e rate limiting rigoroso. Nunca confie unicamente no CAPTCHA para proteção crítica.