Fallos del tipo CWE-357

20 resultados

Aviso insuficiente da interface sobre operações perigosas

A aplicação executa operações críticas (exclusão de dados, alteração de permissões, mudanças irreversíveis) sem avisar o usuário de forma clara e efetiva. O risco é que o usuário realize ações destrutivas ou sensíveis sem compreender as consequências, seja por falta de confirmação visível ou mensagem ambígua.

Ejemplo

Um painel administrativo que permite deletar todos os registros de um cliente com um único clique em um botão cinzento genérico chamado 'Processar', sem popup de confirmação ou explicação do que será apagado. O usuário clica pensando que está salvando configurações e perde dados em produção.

Cómo mitigar

Implemente confirmações explícitas e destacadas (modais, checkboxes de confirmação adicional) para operações irreversíveis ou de alto risco. Use linguagem clara descrevendo exatamente o que será feito, deixe visível o escopo do impacto (quantos registros, quais sistemas afetados) e considere delays ou dupla autenticação para ações críticas.

CVE-2019-13521A maliciously crafted program file opened by an unsuspecting user of Rockwell Automation Arena Simulation Software version 16.00.00 and earlEPSS 5.6%CVE-2021-22645Luxion KeyShot versions prior to 10.1, Luxion KeyShot Viewer versions prior to 10.1, Luxion KeyShot Network Rendering versions prior to 10.1EPSS 1.5%CVE-2024-29057MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 1.0%CVE-2026-26151HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2025-33054HIGHRemote Desktop Spoofing VulnerabilityEPSS 0.8%CVE-2024-26188MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.8%CVE-2024-43505HIGHMicrosoft Office Visio Remote Code Execution VulnerabilityEPSS 0.7%CVE-2024-21387MEDIUMMicrosoft Edge for Android Spoofing VulnerabilityEPSS 0.7%CVE-2025-49582HIGHXWiki's required right warnings for macros are incompleteEPSS 0.7%CVE-2024-49054MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.6%CVE-2024-21336LOWMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.5%CVE-2022-41904MEDIUMElement iOS is vulnerable due to missing decoration for events decrypted with untrusted Megolm sessionsEPSS 0.4%CVE-2026-58597MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-43580MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2024-30058MEDIUMMicrosoft Edge (Chromium-based) Spoofing VulnerabilityEPSS 0.4%CVE-2025-49585HIGHXWiki does not require right warnings for XClass definitionsEPSS 0.4%CVE-2025-49587MEDIUMXWiki does not require right warnings for notification displayer objectsEPSS 0.4%CVE-2025-47967MEDIUMMicrosoft Edge (Chromium-based) for Android Spoofing VulnerabilityEPSS 0.3%CVE-2025-49583MEDIUMXWiki provides no warning when granting XWiki.Notifications.Code.NotificationEmailRendererClass admin rightEPSS 0.2%CVE-2026-47782MEDIUMAndroid App "RoboForm Password Manager" provided by Siber Systems, Inc. handles Android intents without sufficient URL validation, user confEPSS 0.1%