Weaknesses of type CWE-1027

2 results

Etapa criptográfica obrigatória ausente

A aplicação realiza uma operação que deveria incluir um passo criptográfico de segurança (como assinatura, verificação de integridade ou criptografia), mas omite esse passo. Isso deixa dados expostos a manipulação, falsificação ou acesso não autorizado.

Example

Um sistema gera um token de sessão sem assiná-lo criptograficamente, permitindo que um atacante modifique o token para elevar privilégios. Ou uma API envia dados confidenciais sem cifrá-los, apenas com um identificador público.

How to mitigate

Identifique todas as operações de segurança que o sistema deveria executar (assinatura, criptografia, hash de integridade) e implemente-as de forma obrigatória em todo fluxo crítico. Use bibliotecas criptográficas estabelecidas e auditoria de código para garantir que nenhuma etapa seja pulada.