A07: 身分驗證與授權失敗(Identification and Authentication Failures)
漏洞概述
身分驗證失敗主要發生在應用程式未能正確管理使用者身份驗證機制,導致攻擊者能夠繞過身份驗證、冒充合法用戶或執行未經授權的操作。常見的身分驗證問題包括:
- 弱密碼與暴力破解攻擊
- 缺乏帳號鎖定機制
- JWT(JSON Web Token)驗證失敗
- 憑證重放攻擊(Replay Attack)
- 多因素驗證(MFA)未實施
攻擊者可以利用這些漏洞進行帳號劫持、未經授權的存取,甚至進一步提升權限,造成嚴重的資安風險。