2FA / MFA bypass

Cria dado de teste (use o prefixo pentest_). Limpe depois. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: 2FA que pode ser pulado: endpoint que não exige o 2º fator, brute-force do código OTP, "remember device" fraco. O que testamos: se dá para acessar rota pós-login sem completar o 2FA e se o OTP tem rate limit.

Os passos

Passo 1 (🟡) — pular a etapa 2: após o passo 1 do login, chamar direto um endpoint autenticado sem enviar o OTP. Passo 2 (🟡) — brute-force do OTP (≤ 60 req): tentar vários códigos; deve travar rápido.

O que esperar

  • VULNERÁVEL: rota autenticada acessível sem OTP; OTP sem rate limit; código de 6 dígitos sem lockout.
  • SEGURO: sessão só é "completa" após o 2º fator; OTP com rate limit + expiração curta; backup codes de uso único.

Como corrigir

Correção (P0/P1): estado de sessão "pendente 2FA"; rate limit no OTP; TOTP com janela curta. (Ligado ao Ex. 28.) Limpeza: nenhuma.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico