Falhas do tipo CWE-841

75 resultados

Falha na Imposição do Fluxo de Trabalho Esperado

A aplicação não valida ou não garante que as operações sejam executadas na sequência correta que o negócio exige. Um usuário consegue pular etapas, executar ações fora de ordem ou contornar verificações intermediárias, comprometendo a integridade do processo. Isso permite manipulação de workflows críticos como aprovações, pagamentos ou mudanças de estado.

Exemplo

Um sistema de e-commerce que permite um cliente marcar um pedido como 'entregue' antes de ele ter sido 'enviado', ou uma aplicação financeira que deixa confirmar uma transação sem validar se a análise de risco foi completada. O ataque é direto: ir direto ao passo final, ignorando as etapas de segurança.

Como mitigar

Implemente máquinas de estado no backend que validem transições de estado permitidas antes de cada operação (não confie em controles de frontend). Registre e audite todas as mudanças de workflow. Considere usar frameworks ou bibliotecas especializadas em orquestração de processos que reforçam automaticamente o fluxo.

CVE-2026-45023MEDIUMAutoGPT: Credit system bypassed via direct block execution in POST /api/blocks/{block_id}/executeEPSS 0.2%CVE-2026-15365LOWA pop-up logic flaw in a certain feature of Kids Mode allows users to bypass password verification and use Quick Apps outside the app.EPSS 0.2%CVE-2026-19037MEDIUMWonderTrader Internal Limit Order Book Cache MatchEngine.cpp update_lob behavioral workflowEPSS 0.2%CVE-2026-19213MEDIUMWonderTrader Pending Order TraderAdapter.h _undone_qty behavioral workflowEPSS 0.2%CVE-2026-24774MEDIUMOpen eClass Business Logic Flaw Allows Students to Mark Attendance in Expired ActivitiesEPSS 0.2%CVE-2026-41259HIGHMastodon: Insufficient verification of email addressesEPSS 0.2%CVE-2022-46710MEDIUMA logic issue was addressed with improved checks. This issue is fixed in iOS 16.2 and iPadOS 16.2, macOS Ventura 13.1. Location data may be EPSS 0.2%CVE-2026-18029MEDIUMInsufficient validation of payment status in pretix-girosolutionEPSS 0.2%CVE-2025-13129MEDIUMBusiness Logic Error in Seneka Software's OnaylarımEPSS 0.2%CVE-2024-13065MEDIUMBusiness Logic Error in Akinsoft's MyRezztaEPSS 0.2%CVE-2023-42939LOWA logic issue was addressed with improved checks. This issue is fixed in iOS 17.1 and iPadOS 17.1. A user's private browsing activity may beEPSS 0.2%CVE-2026-48974MEDIUMHomeBox: Forced Group Membership Without Consent in Homebox AddMember HandlerEPSS 0.2%CVE-2025-13751LOWInteractive service agent in OpenVPN version 2.5.0 through 2.6.16 and 2.7_alpha1 through 2.7_rc2 on Windows allows a local authenticated useEPSS 0.2%CVE-2026-77508LOWWeblate: Unverified REST API email changesEPSS 0.2%CVE-2026-65126MEDIUMNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause improper enforcement of a behavioral workfEPSS