Falhas do tipo CWE-837
16 resultadosFalha em garantir ação única e exclusiva
A aplicação não valida ou não impede que uma ação sensível seja executada múltiplas vezes quando deveria ocorrer apenas uma. Isso acontece quando faltam controles como tokens anti-CSRF, idempotência ou verificações de estado, permitindo que um atacante repita operações críticas (transferências, criações de registro, exclusões) explorando requisições duplicadas ou manipuladas.
Um e-commerce processa um pedido sem verificar se já foi processado na mesma sessão. Um atacante envia a mesma requisição de compra várias vezes e a transação é cobrada múltiplas vezes do cliente antes do servidor detectar a duplicação.
Implemente tokens únicos e descartáveis (anti-CSRF) para cada ação, use IDs de requisição para detectar e rejeitar duplicatas, ou adicione flags de estado que bloqueiem reprocessamento. Em transações críticas, garanta que operações sejam idempotentes ou protegidas por locks pessimistas no banco de dados.