Teste os 4 critérios de validação: Tipo de dados, Tamanho, Formato e Obrigatoriedade.
Falhas de autorização.
Usuários acessam dados ou funções que não deveriam.
Problemas de criptografia.
Senhas e dados sensíveis armazenados ou transmitidos de forma insegura.
SQL Injection, Command Injection, LDAP Injection etc.
O atacante injeta comandos que o sistema executa.
Falhas de projeto da aplicação.
O problema está na arquitetura, não apenas no código.
Configurações incorretas.
Erros em servidores, bancos de dados, permissões e frameworks.
Componentes desatualizados.
Uso de bibliotecas e componentes com vulnerabilidades conhecidas.
Falhas de autenticação.
Problemas em login, autenticação e gerenciamento de sessão.
Falhas de integridade.
Falta de validação de atualizações, dependências e pipelines de software.
Falhas de logs e monitoramento.
Logs insuficientes ou monitoramento inadequado de ataques.
Falsificação de requisição no lado do servidor.
O sistema faz requisições para destinos controlados pelo atacante.