Weaknesses of type CWE-295

852 results

Validação inadequada de certificado SSL/TLS

A aplicação falha em validar corretamente o certificado SSL/TLS do servidor remoto, aceitando certificados inválidos, expirados ou de hosts diferentes. Isso permite ataques man-in-the-middle onde um atacante intercepta a comunicação sem ser detectado, comprometendo a confidencialidade e integridade dos dados.

Example

Uma app mobile que desativa a verificação de certificado para 'facilitar testes' acaba em produção; um atacante na mesma rede Wi-Fi intercepta requisições HTTPS para roubar tokens de autenticação ou dados sensíveis sem que a app perceba.

How to mitigate

Sempre validar o certificado do servidor (hostname, cadeia de certificados, data de validade), nunca desabilitar verificações em produção, e usar apenas bibliotecas atualizadas que implementam corretamente as regras de validação de TLS.

CVE-2022-32152HIGHSplunk Enterprise lacked TLS cert validation for Splunk-to-Splunk communication by defaultEPSS 0.9%CVE-2020-8156—A missing verification of the TLS host in Nextcloud Mail 1.1.3 allowed a man in the middle attack.EPSS 0.9%CVE-2020-15133HIGHMissing TLS certificate verification in Faye WebsocketEPSS 0.9%CVE-2026-11814MEDIUMCommand injection vulnerability in certain NETGEAR Nighthawk and Orbi routersEPSS 0.9%CVE-2022-20814HIGHCisco Expressway Series and Cisco TelePresence VCS Improper Certificate Validation VulnerabilityEPSS 0.9%CVE-2020-3155HIGHCisco Intelligent Proximity SSL Certificate Validation VulnerabilityEPSS 0.9%CVE-2026-18129HIGHCleartext transmission of sensitive information in the Core of Ivanti Endpoint Manager before version 2024 SU7 allows a remote unauthenticatEPSS 0.9%CVE-2019-20461CRITICALAn issue was discovered on Alecto IVM-100 2019-11-12 devices. The device uses a custom UDP protocol to start and control video and audio serEPSS 0.9%CVE-2019-1683MEDIUMCisco SPA112, SPA525, and SPA5x5 Series IP Phones Certificate Validation VulnerabilityEPSS 0.9%CVE-2020-2033MEDIUMGlobalProtect App: Missing certificate validation vulnerability can disclose pre-logon authentication cookieEPSS 0.9%CVE-2019-1948MEDIUMCisco Webex Meetings Mobile (iOS) SSL Certificate Validation VulnerabilityEPSS 0.9%CVE-2020-15134HIGHMissing TLS certificate verification in FayeEPSS 0.9%CVE-2023-32330HIGHIBM Security Verify Access man in the middleEPSS 0.9%CVE-2021-32728MEDIUMEnd-to-end encryption device setup did not verify public keyEPSS 0.9%CVE-2019-1659HIGHCisco Prime Infrastructure Certificate Validation VulnerabilityEPSS 0.8%CVE-2025-3463CRITICAL"This issue is limited to motherboards and does not affect laptops, desktop computers, or other endpoints." An insufficient validation vulneEPSS 0.8%CVE-2021-21959HIGHA misconfiguration exists in the MQTTS functionality of Sealevel Systems, Inc. SeaConnect 370W v1.3.34. This misconfiguration significantly EPSS 0.8%CVE-2022-3761—OpenVPN Connect versions before 3.4.0.4506 (macOS) and OpenVPN Connect before 3.4.0.3100 (Windows) allows man-in-the-middle attackers to intEPSS 0.8%CVE-2018-0434—Cisco SD-WAN Solution Certificate Validation VulnerabilityEPSS 0.8%CVE-2022-29222MEDIUMImproper Certificate Validation in Pion DTLSEPSS 0.8%