Falhas do tipo CWE-841

75 resultados

Falha na Imposição do Fluxo de Trabalho Esperado

A aplicação não valida ou não garante que as operações sejam executadas na sequência correta que o negócio exige. Um usuário consegue pular etapas, executar ações fora de ordem ou contornar verificações intermediárias, comprometendo a integridade do processo. Isso permite manipulação de workflows críticos como aprovações, pagamentos ou mudanças de estado.

Exemplo

Um sistema de e-commerce que permite um cliente marcar um pedido como 'entregue' antes de ele ter sido 'enviado', ou uma aplicação financeira que deixa confirmar uma transação sem validar se a análise de risco foi completada. O ataque é direto: ir direto ao passo final, ignorando as etapas de segurança.

Como mitigar

Implemente máquinas de estado no backend que validem transições de estado permitidas antes de cada operação (não confie em controles de frontend). Registre e audite todas as mudanças de workflow. Considere usar frameworks ou bibliotecas especializadas em orquestração de processos que reforçam automaticamente o fluxo.

CVE-2025-48478HIGHFreeScout Has Business Logic ErrorsEPSS 0.4%CVE-2026-3130CRITICALImproper Enforcement of Behavioral Controls in Devolutions Server 2025.3.15 and earlier allows an authenticated attacker with the delete perEPSS 0.4%CVE-2026-67279MEDIUMSSH Pre-Authentication Rekey State Bypass in MikroTik RouterOSEPSS 0.4%CVE-2024-39325MEDIUMaimeos/ai-controller-frontend doesn't reset payment status in basketEPSS 0.4%CVE-2025-13459LOWIBM Aspera Console Denial of ServiceEPSS 0.4%CVE-2026-30783MEDIUMRustDesk Client Can Orphan API Channel to Ignore All Admin Commands and ACL PoliciesEPSS 0.4%CVE-2026-78135MEDIUMlibcharon in strongSwan 5.9.7 through 6.0.7 mishandles behavioral workflow in the IKEv2 state machine. Because CREATE_CHILD_SA requests are EPSS 0.4%CVE-2026-16103MEDIUMKeycloak-services: keycloak-services: incomplete fix for ciba brute-force lockout bypass at token redemptionEPSS 0.3%CVE-2025-48482MEDIUMFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2024-12543MEDIUMA user enumeration and subsequent data integrity vulnerability affecting barcode functionalityEPSS 0.3%CVE-2026-57536MEDIUMInsufficient validation of payment status in pretix-mollieEPSS 0.3%CVE-2026-13222MEDIUMInsufficient validation of payment status in pretix-oppwaEPSS 0.3%CVE-2026-13223MEDIUMInsufficient validation of payment status in pretix-computopEPSS 0.3%CVE-2025-48480HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2025-48479HIGHFreeScout Has Business Logic ErrorsEPSS 0.3%CVE-2026-42246HIGHnet-imap vulnerable to STARTTLS stripping via invalid response timingEPSS 0.3%CVE-2025-13239MEDIUMBdtask/CodeCanyon Isshue Multi Store eCommerce Shopping Cart Solution submit_checkout behavioral workflowEPSS 0.3%CVE-2026-42303MEDIUMFides: Privacy Request Identity Verification Bypass Vulnerability via Duplicate DetectionEPSS 0.3%CVE-2026-55763HIGHKlever-Go: Percentage-transfer royalty skips the source debit at exactly-100% splitsEPSS 0.3%CVE-2026-48505HIGHFilament: Multi-factor authentication (app) recovery codes can still be used multiple times via concurrent submissionEPSS 0.3%