Weaknesses of type CWE-1244
13 resultsAutorização inadequada em interfaces físicas de debug e teste
A fraqueza ocorre quando interfaces físicas de debug ou teste (JTAG, UART, SWD) em um dispositivo não possuem proteção adequada de autenticação ou criptografia. Um atacante com acesso físico pode conectar ferramentas de debug e contornar a segurança do software, extraindo dados sensíveis ou modificando o comportamento do dispositivo sem qualquer verificação de permissão.
Um firmware de IoT deixa a porta JTAG acessível em uma placa de desenvolvimento sem exigir autenticação. Um atacante consegue conectar um gravador JTAG, ler a memória flash contendo chaves criptográficas e certificados, ou injetar código malicioso sem impedimento.
Desabilite ou proteja fisicamente as interfaces de debug em produção (remova componentes, pinte ou lacre conectores). Se necessário manter acesso, implemente autenticação baseada em chaves (secure boot, chaves armazenadas em HSM ou trusted execution environment) e considere criptografar dados sensíveis mesmo em repouso na memória.