Weaknesses of type CWE-1018
2 resultsGestão inadequada de sessões de usuário
É a falha em implementar controles robustos para criar, validar, renovar e encerrar sessões de usuários. Quando a gestão de sessão é fraca, atacantes podem sequestrar sessões válidas, reutilizar tokens expirados, fixar sessões ou forçar hijacking de conta, comprometendo a autenticação e autorização da aplicação.
Uma aplicação web gera um token de sessão previsível (como incremento sequencial) e não o invalida após logout. Um atacante consegue adivinhar tokens de outros usuários ou reutilizar um token antigo para acessar a conta alheia mesmo após o usuário ter feito logout.
Implemente tokens de sessão criptograficamente seguros (aleatórios e longos), valide rigorosamente a cada requisição, defina expiração curta com renovação explícita, invalide sessão no servidor ao logout, use HTTPS, implemente detecção de anomalias (mudança de IP, user-agent) e considere usar JWT com assinatura ou sessões server-side seguras.