Insecure Authentication / Authorization

Sessions that never expire or use predictable tokens, bypassable biometrics, weak password policy, client-side-only authorization, JWT alg:none / weak secrets, and OAuth implicit-flow token leakage.

27 vulnerabilities. OWASP Mobile: M3

VulnerabilityIDPlatformDifficultyOWASPMASVSMASWEMASTG (v2)CWE
Developer Backdoordeveloper_backdoorAndroidiOSEASYM3MASVS-AUTH-1MASVS-CODE-2MASWE-0018-CWE-798CWE-489CWE-912
Username Enumerationusername_enumerationAndroidiOSEASYM3MASVS-AUTH-1MASWE-0018-CWE-204CWE-203
Weak / No Password Policyweak_password_policyAndroidiOSEASYM3MASVS-AUTH-1MASWE-0018-CWE-521
Client-Side-Only Authorizationclient_side_only_authorizationAndroidiOSMEDIUMM3MASVS-AUTH-3MASWE-0018-CWE-602CWE-639
Cross-App OTP / Credential Leakcross_app_otp_credential_leakAndroidiOSMEDIUMM3MASVS-PLATFORM-1MASVS-AUTH-2MASVS-STORAGE-2MASWE-0018MASTG-TEST-0366MASTG-TEST-0364MASTG-TEST-0374CWE-926CWE-200CWE-927
Deep Link Authentication Bypassdeeplink_authentication_bypassAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-PLATFORM-1MASWE-0018MASWE-0029MASTG-TEST-0371MASTG-TEST-0370CWE-288CWE-306CWE-939
Insecure / Bypassable Biometric Promptinsecure_biometric_promptAndroidiOSMEDIUMM3MASVS-AUTH-2MASWE-0020MASTG-TEST-0327MASTG-TEST-0266MASTG-TEST-0267MASTG-TEST-0329CWE-287CWE-603
Insecure Credential Manager / Autofill Integrationinsecure_credential_managerAndroidiOSMEDIUMM3MASVS-AUTH-2MASVS-STORAGE-2MASVS-PLATFORM-3MASWE-0019MASTG-TEST-0393MASTG-TEST-0313MASTG-TEST-0316CWE-522CWE-524
Insecure Password Reset Token / Magic Linkinsecure_password_reset_tokenAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-CRYPTO-1MASWE-0012-CWE-640CWE-330
JWT Vulnerabilities (alg:none, weak secret)jwt_vulnerabilitiesAndroidiOSMEDIUMM3MASVS-AUTH-2MASWE-0020-CWE-347CWE-345
Multi-Account Isolation Failuremulti_account_isolation_failureAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-STORAGE-1MASWE-0024-CWE-459CWE-200CWE-613
Passkey Credential Exfiltrationpasskey_credential_exfiltrationAndroidiOSMEDIUMM3MASVS-AUTH-2MASVS-STORAGE-1MASVS-CRYPTO-2MASWE-0003MASTG-TEST-0287MASTG-TEST-0301MASTG-TEST-0302CWE-522CWE-312
Passkey Registration/Deletion Authorization Missingpasskey_credential_management_authzAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-AUTH-2MASWE-0020-CWE-862CWE-639
Passkey Fallback / Downgrade Attackpasskey_fallback_downgradeAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-AUTH-2MASWE-0021-CWE-757CWE-287
Session Fixation After WebAuthn Assertionpasskey_session_fixationAndroidiOSMEDIUMM3MASVS-AUTH-3MASVS-AUTH-2MASWE-0024-CWE-384
Passkey Weak / No Attestation Verificationpasskey_weak_attestationAndroidiOSMEDIUMM3MASVS-AUTH-2MASWE-0020-CWE-345CWE-347
Weak Session Managementweak_session_managementAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-AUTH-2MASWE-0024-CWE-613CWE-330
Biometric Result Not Bound to Operationbiometric_authorization_not_boundAndroidiOSHARDM3MASVS-AUTH-2MASVS-AUTH-1MASWE-0020MASTG-TEST-0327MASTG-TEST-0266MASTG-TEST-0267CWE-287CWE-1021CWE-306
Credential Provider Release Authorization Failurecredential_provider_release_authorizationAndroidiOSHARDM3MASVS-AUTH-2MASVS-AUTH-1MASWE-0018-CWE-863CWE-284CWE-346
Identity Credential / mDL Presentation Not Boundidentity_credential_presentation_bindingAndroidiOSHARDM3MASVS-AUTH-2MASVS-AUTH-3MASWE-0020-CWE-345CWE-384CWE-290
OAuth Misconfiguration (implicit flow token leakage)oauth_misconfigurationAndroidiOSHARDM3MASVS-AUTH-1MASWE-0018-CWE-598CWE-200
Passkey Assertion Replay (Sign-Count Not Enforced)passkey_assertion_replay_signcountAndroidiOSHARDM3MASVS-AUTH-2MASWE-0020-CWE-294CWE-304
Passkey Challenge Reuse / Not Boundpasskey_challenge_reuseAndroidiOSHARDM3MASVS-AUTH-2MASWE-0020-CWE-294CWE-330CWE-287
Passkey Origin / RP-ID Binding Bypasspasskey_origin_binding_bypassAndroidiOSHARDM3MASVS-AUTH-2MASVS-PLATFORM-1MASWE-0020-CWE-346CWE-287
Passkey Step-Up Authentication Bypasspasskey_stepup_auth_bypassAndroidiOSHARDM3MASVS-AUTH-1MASVS-AUTH-2MASWE-0023-CWE-287CWE-863
Third-Party Authenticator / Cross-Device Pairing Authorization Missingpasskey_thirdparty_pairing_authzAndroidiOSHARDM3MASVS-AUTH-2MASVS-PLATFORM-1MASWE-0020-CWE-862CWE-306
Passkey User-Verification (UV) Enforcement Bypasspasskey_user_verification_bypassAndroidiOSHARDM3MASVS-AUTH-2MASWE-0020-CWE-287CWE-306