Falhas do tipo CWE-841
56 resultadosFalha na Imposição do Fluxo de Trabalho Esperado
A aplicação não valida ou não garante que as operações sejam executadas na sequência correta que o negócio exige. Um usuário consegue pular etapas, executar ações fora de ordem ou contornar verificações intermediárias, comprometendo a integridade do processo. Isso permite manipulação de workflows críticos como aprovações, pagamentos ou mudanças de estado.
Um sistema de e-commerce que permite um cliente marcar um pedido como 'entregue' antes de ele ter sido 'enviado', ou uma aplicação financeira que deixa confirmar uma transação sem validar se a análise de risco foi completada. O ataque é direto: ir direto ao passo final, ignorando as etapas de segurança.
Implemente máquinas de estado no backend que validem transições de estado permitidas antes de cada operação (não confie em controles de frontend). Registre e audite todas as mudanças de workflow. Considere usar frameworks ou bibliotecas especializadas em orquestração de processos que reforçam automaticamente o fluxo.