Falhas do tipo CWE-645

7 resultados

Mecanismo de Bloqueio de Conta Excessivamente Restritivo

A aplicação implementa um bloqueio de conta tão rigoroso (ex: após poucos erros de login) que usuarios legítimos ficam frequentemente travados, prejudicando disponibilidade e gerando suporte massivo. Além disso, a restrição excessiva pode ser explorada para Negação de Serviço (DoS), bloqueando contas de outros usuarios intencionalmente.

Exemplo

Um sistema bloqueia a conta após 2 tentativas erradas de senha, sem limite de tempo para desbloqueio automático. Um atacante dispara múltiplas tentativas contra contas de colaboradores importantes, travando-os permanentemente até intervenção manual, enquanto usuarios legítimos perdem acesso após um ou dois erros ocasionais.

Como mitigar

Implemente bloqueio progressivo (ex: aumentar delay a cada falha, não travamento imediato), defina limites razoáveis (5-10 tentativas antes de bloquear), adicione desbloqueio automático por tempo (ex: 30 min) ou OTP, e monitore padrões suspeitos de bloqueio em massa para detectar ataques DoS.