Fallos del tipo CWE-1018
2 resultadosGerenciamento inadequado de sessões de usuário
Fraqueza genérica que abrange falhas no controle de sessões: tokens previsíveis, timeout incorreto, reutilização de identificadores, falta de invalidação ou rotação. Quando a sessão não é gerenciada corretamente, atacantes podem sequestrar contas, impersonar usuários ou manter acesso após logout.
Uma aplicação web usa o mesmo session ID por meses sem rotação, ou regenera IDs de forma previsível (ex: sequencial). Um atacante captura um ID, e continua usando-o indefinidamente, mesmo que o usuário legítimo tenha efetuado logout.
Gere session IDs criptograficamente aleatórios, implemente timeout curto com renovação periódica, regenere o ID após login/logout, e invalide todas as sessões ativas do usuário em suspeita de comprometimento. Valide a sessão em cada requisição e vincule-a ao endereço IP ou user-agent como proteção adicional.